Weaknesses of type CWE-89

11,950 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-12646HIGHCommunity Events <= 1.5.4 - Unauthenticated SQL InjectionEPSS 0.3%CVE-2025-10582HIGHWP Dispatcher <= 1.2.0 - Authenticated (Contributor+) SQL InjectionEPSS 0.3%CVE-2025-12482HIGHBooking for Appointments and Events Calendar – Amelia <= 1.2.35 - Unauthenticated SQL Injection via searchEPSS 0.3%CVE-2018-25330HIGHJoomla! EkRishta 2.10 Persistent XSS and SQL InjectionEPSS 0.3%CVE-2026-25076HIGHAnchore Enterprise GraphQL Reports API SQL injectionEPSS 0.3%CVE-2025-50465HIGHOpenMetadata <=1.4.4 is vulnerable to SQL Injection. An attacker can extract information from the database in function listCount in the TestEPSS 0.3%CVE-2025-12503HIGHDigiwin|EasyFlow .NET and EasyFlow AiNetEPSS 0.3%CVE-2025-46578MEDIUMZTE GoldenDB Database product has SQL injection vulnerabilities in multiple interfacesEPSS 0.3%CVE-2025-8744MEDIUMCesiumLab Web lodmodels sql injectionEPSS 0.3%CVE-2019-25699HIGHNewsbull Haber Script 1.0.0 Authenticated SQL Injection via search parameterEPSS 0.3%CVE-2026-34747HIGHPayload has an SQL Injection via Query HandlingEPSS 0.3%CVE-2025-7402HIGHAds Pro Plugin - Multi-Purpose WordPress Advertising Manager <= 4.95 - Unauthenticated SQL Injection via site_idEPSS 0.3%CVE-2026-29096HIGHSuiteCRM vulnerable to Authenticated SQL Injection via unsanitized field_function in Report FieldsEPSS 0.3%CVE-2025-12939MEDIUMSourceCodester Interview Management System addCandidate.php sql injectionEPSS 0.3%CVE-2026-12776MEDIUMMontodel House-Rental-Management index.php houses sql injectionEPSS 0.3%CVE-2025-13059MEDIUMSourceCodester Alumni Management System manage_career.php sql injectionEPSS 0.3%CVE-2025-13396MEDIUMcode-projects Courier Management System add-office.php sql injectionEPSS 0.3%CVE-2025-13057MEDIUMCampcodes School Fees Payment Management System ajax.php sql injectionEPSS 0.3%CVE-2026-8851HIGHSOGo < 5.12.8 SQL Injection via addUserInAcls endpointEPSS 0.3%CVE-2025-13234MEDIUMitsourcecode Inventory Management System index.php sql injectionEPSS 0.3%