Weaknesses of type CWE-89

11,987 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2019-25730HIGHListing Hub CMS 1.0 SQL Injection via pages.php idEPSS 0.3%CVE-2025-14189MEDIUMChanjet CRM jxf_dump_table_demo.php sql injectionEPSS 0.3%CVE-2017-20245HIGHWow Viral Signups 2.1 WordPress Plugin SQL InjectionEPSS 0.3%CVE-2017-20246HIGHKittyCatfish 2.2 Plugin for WordPress SQL InjectionEPSS 0.3%CVE-2018-25406HIGHeNdonesia Portal 8.7 SQL Injection via mod.phpEPSS 0.3%CVE-2018-25414HIGHAiOPMSD Final 1.0.0 SQL Injection via actor.phpEPSS 0.3%CVE-2016-20073HIGHAnswer My Question 1.3 Plugin WordPress SQL Injection via modal.phpEPSS 0.3%CVE-2020-37218HIGHJoomla com_hdwplayer 4.2 SQL Injection via search.phpEPSS 0.3%CVE-2025-10683MEDIUMEasy Email Subscription <= 1.3 - Authenticated (Admin+) SQL Injection via uidEPSS 0.3%CVE-2025-14207MEDIUMtushar-2223 Hotel-Management-System invoiceprint.php sql injectionEPSS 0.3%CVE-2018-25411HIGHMGB OpenSource Guestbook 0.7.0.2 SQL Injection via email.phpEPSS 0.3%CVE-2016-20072HIGHBBS e-Franchise 1.1.1 WordPress Plugin SQL Injection via uidEPSS 0.3%CVE-2018-25425HIGHYot CMS 3.3.1 SQL Injection via aid and cid ParametersEPSS 0.3%CVE-2026-14754MEDIUMcode-projects Hotel and Tourism Reservation add_room.php sql injectionEPSS 0.3%CVE-2019-25707HIGHeBrigade ERP 4.5 SQL Injection via pdf.phpEPSS 0.3%CVE-2025-63939CRITICALImproper input handling in /Grocery/search_products_itname.php, in anirudhkannan Grocery Store Management System 1.0, allows SQL injection vEPSS 0.3%CVE-2026-5736MEDIUMPowerJob detailPlus Endpoint InstanceController.java sql injectionEPSS 0.3%CVE-2025-12465HIGHBlind SQL Injection in QuickCMSEPSS 0.3%CVE-2026-14750MEDIUMmjperpinosa stumasy accessing_dictionary_authorization.php accessing_dictionary_authorization sql injectionEPSS 0.3%CVE-2026-10249MEDIUMitsourcecode Online Blood Bank Management System viewrequest.php sql injectionEPSS 0.3%