Weaknesses of type CWE-89

12,005 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-56381MEDIUMERPNEXT v15.67.0 was discovered to contain multiple SQL injection vulnerabilities in the /api/method/frappe.desk.reportview.get endpoint viaEPSS 0.3%CVE-2025-12861MEDIUMDedeBIZ spec_add.php sql injectionEPSS 0.3%CVE-2018-25172HIGHPedidos 1.0 SQL Injection via load_proveedores.phpEPSS 0.3%CVE-2025-12859MEDIUMDedeBIZ templets_one_edit.php sql injectionEPSS 0.3%CVE-2025-56380MEDIUMFrappe Framework v15.72.4 was discovered to contain a SQL injection vulnerability via the fieldname parameter in the frappe.client.get_valueEPSS 0.3%CVE-2026-33531MEDIUMInvenTree has Path Traversal In Report TemplatesEPSS 0.3%CVE-2025-12860MEDIUMDedeBIZ freelist_main.php sql injectionEPSS 0.3%CVE-2025-12927MEDIUMDedeBIZ archives_add.php sql injectionEPSS 0.3%CVE-2025-48274CRITICALWordPress WP Job Portal plugin <= 2.3.2 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-20272MEDIUMCisco Evolved Programmable Network Manager and Cisco Prime Infrastructure Blind SQL Injection VulnerabilityEPSS 0.3%CVE-2025-39389CRITICALWordPress AnalyticsWP <= 2.1.2 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-39386CRITICALWordPress Hospital Management System plugin <= 47.0(20-11-2023) - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-25514MEDIUMSeacms <=13.3 is vulnerable to SQL Injection in admin_collect_news.php.EPSS 0.3%CVE-2025-10762MEDIUMkuaifan DooTask UsersController.php sql injectionEPSS 0.3%CVE-2024-34993MEDIUMIn the module "Bulk Export products to Google Merchant-Google Shopping" (bagoogleshopping) up to version 1.0.26 from Buy Addons for PrestaShEPSS 0.3%CVE-2025-47599CRITICALWordPress Facturante plugin <= 1.11 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-54720CRITICALWordPress Nest Addons Plugin <= 1.6.3 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-47490HIGHWordPress Ultimate WP Mail plugin <= 1.3.4 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-65877HIGHLvzhou CMS before commit c4ea0eb9cab5f6739b2c87e77d9ef304017ed615 (2025-09-22) is vulnerable to SQL injection via the 'title' parameter in cEPSS 0.3%CVE-2025-47640CRITICALWordPress Printcart Web to Print Product Designer for WooCommerce plugin <= 2.4.0 - SQL Injection VulnerabilityEPSS 0.3%