Weaknesses of type CWE-89

11,961 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-11611MEDIUMSourceCodester Simple Inventory System user.php sql injectionEPSS 0.3%CVE-2025-13783MEDIUMtaosir WTCMS CommentadminController CommentadminController.class.php delete sql injectionEPSS 0.3%CVE-2025-40689CRITICALSQL injection in PHPGurukul Online Fire Reporting SystemEPSS 0.3%CVE-2025-11610MEDIUMSourceCodester Simple Inventory System brand.php sql injectionEPSS 0.3%CVE-2025-40690CRITICALSQL injection in PHPGurukul Online Fire Reporting SystemEPSS 0.3%CVE-2025-11612MEDIUMcode-projects Simple Food Ordering System addproduct.php sql injectionEPSS 0.3%CVE-2025-9756MEDIUMPHPGurukul User Management System change-emailid.php sql injectionEPSS 0.3%CVE-2025-10407MEDIUMSourceCodester Student Grading System view_user.php sql injectionEPSS 0.3%CVE-2026-30463HIGHDaylight Studio FuelCMS v1.5.2 was discovered to contain a SQL injection vulnerability via the /controllers/Login.php component.EPSS 0.3%CVE-2025-5696MEDIUMBrilliance Golden Link Secondary System rentChangeCheckInfoPage.htm sql injectionEPSS 0.3%CVE-2025-5697MEDIUMBrilliance Golden Link Secondary System tcCustDeferPosiQuery.htm sql injectionEPSS 0.3%CVE-2026-52758HIGHGhidra < 12.1 - SQL Injection via Unescaped Filter Values in BSim SearchEPSS 0.3%CVE-2025-40692CRITICALSQL injection in PHPGurukul Online Fire Reporting SystemEPSS 0.3%CVE-2021-47930HIGHBalbooa Joomla Forms Builder 2.0.6 SQL Injection UnauthenticatedEPSS 0.3%CVE-2024-13174HIGHSQLi in E1 Informatics' Web ApplicationEPSS 0.3%CVE-2026-39342CRITICALChurchCRM has a SQL injection searchwhat parameter via QueryView.phpEPSS 0.3%CVE-2025-10409MEDIUMSourceCodester Student Grading System rms.php sql injectionEPSS 0.3%CVE-2025-40691CRITICALSQL injection in PHPGurukul Online Fire Reporting SystemEPSS 0.3%CVE-2025-10400MEDIUMSourceCodester Food Ordering Management System ticket-message.php sql injectionEPSS 0.3%CVE-2026-34914HIGHA missing sanitisation of user input in the zone-include.php script of Revive Adserver 6.0.6 and earlier. A low‑privileged user could exploiEPSS 0.3%