Weaknesses of type CWE-89

11,958 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-10593MEDIUMSourceCodester Online Student File Management System update_student.php sql injectionEPSS 0.3%CVE-2026-11823HIGHBookingPress Appointment Booking Pro <= 5.7.1 - Unauthenticated SQL Injection via 'store_service_date' ParameterEPSS 0.3%CVE-2026-44739HIGHPimcore: SQL Injection in Custom Reports Column ConfigurationEPSS 0.3%CVE-2025-65135CRITICALIn manikandan580 School-management-system 1.0, a time-based blind SQL injection vulnerability exists in /studentms/admin/between-date-reprtsEPSS 0.3%CVE-2026-44418HIGHIncomplete fix for CVE-2026-35184: SQL Injection in phili67/ecclesiacrmEPSS 0.3%CVE-2026-15062CRITICALSQL Injection in Snowflake Snowpark Python SDKEPSS 0.3%CVE-2026-31877CRITICALFrappe SQL Injection due to improper field sanitizationEPSS 0.3%CVE-2024-53502LOWSeecms v4.8 was discovered to contain a SQL injection vulnerability in the SEMCMS_SeoAndTag.php page.EPSS 0.3%CVE-2026-14733MEDIUMSourceCodester Class and Exam Timetabling System edit_coursea.php sql injectionEPSS 0.3%CVE-2018-25192HIGHGPS Tracking System 2.12 SQL Injection via username ParameterEPSS 0.3%CVE-2018-25196HIGHServerZilla 1.0 SQL Injection via email ParameterEPSS 0.3%CVE-2026-11334MEDIUMtittuvarghese CollegeManagementSystem fetch.php sql injectionEPSS 0.3%CVE-2025-4568CRITICALSQL Injection in 2ClickPortalEPSS 0.3%CVE-2025-34243MEDIUMAdvantech WebAccess/VPN < 1.1.5 SQL Injection via AjaxFwRulesController.ajaxNetworkFwRulesAction()EPSS 0.3%CVE-2025-34246MEDIUMAdvantech WebAccess/VPN < 1.1.5 SQL Injection via AjaxPrevalidationController.ajaxAction()EPSS 0.3%CVE-2026-26887LOWSourcecodester Pharmacy Point of Sale System v1.0 is vulnerable to SQL Injection in /pharmacy/manage_supplier.php.EPSS 0.3%CVE-2025-34244MEDIUMAdvantech WebAccess/VPN < 1.1.5 SQL Injection via AjaxFwRulesController.ajaxDeviceFwRulesAction()EPSS 0.3%CVE-2018-25380HIGHJoomla Component eXtroForms 2.1.5 SQL Injection via filter parametersEPSS 0.3%CVE-2025-34242HIGHAdvantech WebAccess/VPN < 1.1.5 SQL Injection via AjaxNetworkController.ajaxAction()EPSS 0.3%CVE-2018-25381HIGHJoomla Responsive Portfolio 1.6.1 SQL Injection via filter parametersEPSS 0.3%