Weaknesses of type CWE-89

11,960 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2024-13955CRITICALSQL Injection 2nd OrderEPSS 0.3%CVE-2019-25692HIGHKados R10 GreenBee SQL Injection via id_to_modify ParameterEPSS 0.3%CVE-2019-25702HIGHKados R10 GreenBee SQL Injection via id_project ParameterEPSS 0.3%CVE-2025-30562HIGHWordPress Navigation Tree Elementor plugin <= 1.0.1 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-2603MEDIUMSourceCodester Kortex Lite Advocate Office Management System deactivate.php sql injectionEPSS 0.3%CVE-2024-10546MEDIUMopen-scratch Teaching 在线教学平台 URL getDictItemsByTable sql injectionEPSS 0.3%CVE-2025-70397HIGHjizhicms 2.5.6 is vulnerable to SQL Injection in Article/deleteAll and Extmolds/deleteAll via the data parameter.EPSS 0.3%CVE-2024-24101MEDIUMCode-projects Scholars Tracking System 1.0 is vulnerable to SQL Injection under Eligibility Information Update.EPSS 0.3%CVE-2025-36220MEDIUMVulnerabilities exists in IBM Cloud Pak for Data System (CPDS 1.0) - Cyclops.EPSS 0.3%CVE-2026-12090MEDIUMTaskbuilder <= 5.0.8 - Authenticated (Subscriber+) SQL Injection via 'wppm_proj_filter' ParameterEPSS 0.3%CVE-2026-4568MEDIUMSourceCodester Sales and Inventory System HTTP GET Request update_supplier.php sql injectionEPSS 0.3%CVE-2025-11330MEDIUMPHPGurukul Beauty Parlour Management System sales-reports-detail.php sql injectionEPSS 0.3%CVE-2025-11090MEDIUMitsourcecode Open Source Job Portal index.php sql injectionEPSS 0.3%CVE-2024-7042MEDIUMPrompt Injection in langchain-ai/langchainjs Leading to SQL InjectionEPSS 0.3%CVE-2019-25450HIGHDolibarr ERP/CRM 10.0.1 SQL Injection via card.phpEPSS 0.3%CVE-2026-35222MEDIUMJoomla! Core - [20260507] - Authenticated blind SQLi in com_tagsEPSS 0.3%CVE-2026-30463HIGHDaylight Studio FuelCMS v1.5.2 was discovered to contain a SQL injection vulnerability via the /controllers/Login.php component.EPSS 0.3%CVE-2025-40689CRITICALSQL injection in PHPGurukul Online Fire Reporting SystemEPSS 0.3%CVE-2025-40690CRITICALSQL injection in PHPGurukul Online Fire Reporting SystemEPSS 0.3%CVE-2026-39342CRITICALChurchCRM has a SQL injection searchwhat parameter via QueryView.phpEPSS 0.3%