Weaknesses of type CWE-89

11,961 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-40691CRITICALSQL injection in PHPGurukul Online Fire Reporting SystemEPSS 0.3%CVE-2025-5698MEDIUMBrilliance Golden Link Secondary System logSelect.htm sql injectionEPSS 0.3%CVE-2025-11613MEDIUMcode-projects Simple Food Ordering System addcategory.php sql injectionEPSS 0.3%CVE-2026-24624HIGHWordPress Neoforum plugin <= 1.0 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-7102MEDIUMBoyunCMS Server.php sql injectionEPSS 0.3%CVE-2026-44923MEDIUMSQL injection in InfoScale VIOM before v9.1.3 allows remote attackers to escalate privileges.EPSS 0.3%CVE-2025-10408MEDIUMSourceCodester Student Grading System edit_user.php sql injectionEPSS 0.3%CVE-2025-12238MEDIUMcode-projects Automated Voting System user.php sql injectionEPSS 0.3%CVE-2025-11593MEDIUMCodeAstro Gym Management System delete-equipment.php sql injectionEPSS 0.3%CVE-2025-10594MEDIUMSourceCodester Online Student File Management System delete_student.php sql injectionEPSS 0.3%CVE-2025-10602MEDIUMSourceCodester Online Exam Form Submission delete_s1.php sql injectionEPSS 0.3%CVE-2024-42679HIGHSQL Injection vulnerability in Super easy enterprise management system v.1.0.0 and before allows a local attacker to execute arbitrary code EPSS 0.3%CVE-2025-10105MEDIUMyanyutao0402 ChanCMS search sql injectionEPSS 0.3%CVE-2025-10780MEDIUMCodeAstro Simple Pharmacy Management view.php sql injectionEPSS 0.3%CVE-2026-5074MEDIUMARMember Premium <= 7.3.1 - Authenticated (Subscriber+) SQL Injection via 'sSortDir_0' ParameterEPSS 0.3%CVE-2025-10627MEDIUMSourceCodester Online Exam Form Submission delete_user.php sql injectionEPSS 0.3%CVE-2026-31917HIGHWordPress WP ERP plugin <= 1.16.10 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-11591MEDIUMCodeAstro Gym Management System delete-member.php sql injectionEPSS 0.3%CVE-2025-11041MEDIUMitsourcecode Open Source Job Portal index.php sql injectionEPSS 0.3%CVE-2026-54808CRITICALWordPress WP Travel Gutenberg Blocks plugin <= 3.9.4 - SQL Injection vulnerabilityEPSS 0.3%