Weaknesses of type CWE-89

12,810 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2024-13162HIGHSQL injection in Ivanti EPM before the 2024 January-2025 Security Update and 2022 SU6 January-2025 Security Update allows a remote authenticEPSS 64.2%CVE-2022-1429HIGHSQL injection in GridHelperService.php in pimcore/pimcoreEPSS 63.9%CVE-2023-6360HIGHThe 'My Calendar' WordPress Plugin, version < 3.4.22 is affected by an unauthenticated SQL injection vulnerability in the 'from' and 'to' paEPSS 63.1%CVE-2024-29889HIGHGLPI contains an SQL injection through the saved searchesEPSS 63.0%CVE-2024-8522CRITICALLearnPress – WordPress LMS Plugin <= 4.2.7 - Unauthenticated SQL Injection via 'c_only_fields'EPSS 62.9%CVE-2023-1578MEDIUM SQL Injection in pimcore/pimcoreEPSS 62.8%CVE-2018-18982NUUO CMS All versions 3.3 and prior the web server application allows injection of arbitrary SQL characters, which can be used to inject SQLEPSS 60.8%CVE-2023-0631Paid Memberships Pro < 2.9.12 - Subscriber+ SQL InjectionEPSS 60.5%CVE-2024-31456HIGHGLPI contains an authenticated SQL injectionEPSS 59.1%CVE-2024-27096HIGHSQL Injection in through the search engineEPSS 58.8%CVE-2025-25181MEDIUMA SQL injection vulnerability in timeoutWarning.asp in Advantive VeraCore through 2025.1.0 allows remote attackers to execute arbitrary SQL EPSS 57.3%KEVCVE-2023-23492HIGHThe Login with Phone Number WordPress Plugin, version < 1.4.2, is affected by an authenticated SQL injection vulnerability in the 'ID' paramEPSS 57.1%CVE-2023-38099HIGHNETGEAR ProSAFE Network Management System getNodesByTopologyMapSearch SQL Injection Remote Code Execution VulnerabilityEPSS 56.8%CVE-2023-44450HIGHNETGEAR ProSAFE Network Management System getNodesByTopologyMapSearch SQL Injection Remote Code Execution VulnerabilityEPSS 53.6%CVE-2022-0513CRITICALWP Statistics <= 13.1.4 Unauthenticated Blind SQL Injection via exclusion_reasonEPSS 53.5%CVE-2024-23116HIGHCentreon updateLCARelation SQL Injection Remote Code Execution VulnerabilityEPSS 53.4%CVE-2024-23118HIGHCentreon updateContactHostCommands SQL Injection Remote Code Execution VulnerabilityEPSS 53.4%CVE-2024-23117HIGHCentreon updateContactServiceCommands SQL Injection Remote Code Execution VulnerabilityEPSS 53.4%CVE-2024-37843HIGHCraft CMS up to v3.7.31 was discovered to contain a SQL injection vulnerability via the GraphQL API endpoint.EPSS 53.2%CVE-2024-3922CRITICALDokan Pro <= 3.10.3 - Unauthenticated SQL InjectionEPSS 52.9%