Weaknesses of type CWE-89

11,958 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-58628CRITICALWordPress Miraculous Theme < 2.0.9 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-49034HIGHWordPress Funnel Builder by FunnelKit plugin <= 3.10.2 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-48280HIGHWordPress AutomatorWP plugin <= 5.2.1.3 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-10682MEDIUMTARIFFUXX <= 1.4 - Authenticated (Contributor+) SQL Injection via tariffuxx_configurator ShortcodeEPSS 0.3%CVE-2019-25505HIGHTradebox 5.4 SQL Injection via symbol ParameterEPSS 0.3%CVE-2026-6476HIGHPostgreSQL pg_createsubscriber allows SQL injection via subscription nameEPSS 0.3%CVE-2025-2358MEDIUMShenzhen Mingyuan Cloud Technology Mingyuan Real Estate ERP System HTTP Header Service.asmx sql injectionEPSS 0.3%CVE-2026-9059CRITICALNextGEN Gallery - SQL InjectionEPSS 0.3%CVE-2025-8977MEDIUMSimple Download Monitor <= 3.9.33 - Simple Download Monitor <= 3.9.33 – Authenticated (Contributor+) SQL Injection via order parameter in Log Export functionalityEPSS 0.3%CVE-2025-9463MEDIUMPayments Plugin and Checkout Plugin for WooCommerce: Stripe, PayPal, Square, Authorize.net <= 1.117.5 - Authenticated (Contributor+) SQL Injection via order_by ParameterEPSS 0.3%CVE-2019-25521HIGHXooGallery Lastest Latest SQL Injection via gal.php gal_idEPSS 0.3%CVE-2025-9451MEDIUMSmartcat Translator for WPML <= 3.1.72 - Authenticated (Author+) SQL Injection via orderby ParameterEPSS 0.3%CVE-2025-28011MEDIUMA SQL Injection was found in loginsystem/change-password.php in PHPGurukul User Registration & Login and User Management System v3.3 allows EPSS 0.3%CVE-2025-13575MEDIUMcode-projects Blog Site Category blog.php category_exists sql injectionEPSS 0.3%CVE-2025-22209MEDIUMExtension - joomsky.com - SQL injection in JS jobs component version 1.1.5 - 1.4.3 for JoomlaEPSS 0.3%CVE-2025-29208MEDIUMCodeZips Gym Management System v1.0 is vulnerable to SQL injection in the name parameter within /dashboard/admin/deleteroutine.php.EPSS 0.3%CVE-2024-33803MEDIUMA SQL injection vulnerability in /model/get_exam.php in campcodes Complete Web-Based School Management System 1.0 allows an attacker to execEPSS 0.3%CVE-2024-33807MEDIUMA SQL injection vulnerability in /model/get_teacher_timetable.php in campcodes Complete Web-Based School Management System 1.0 allows an attEPSS 0.3%CVE-2024-53502LOWSeecms v4.8 was discovered to contain a SQL injection vulnerability in the SEMCMS_SeoAndTag.php page.EPSS 0.3%CVE-2026-44739HIGHPimcore: SQL Injection in Custom Reports Column ConfigurationEPSS 0.3%