Weaknesses of type CWE-89

12,012 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-11365MEDIUMWP Google Map Plugin <= 1.0 - Authenticated (Contributor+) SQL InjectionEPSS 0.3%CVE-2025-10649MEDIUMWelcart e-Commerce <= 2.11.21 - Authenticated (Author+) SQL Injection via CookieEPSS 0.3%CVE-2025-50926MEDIUMEasy Hosting Control Panel EHCP v20.04.1.b was discovered to contain a SQL injection vulnerability via the id parameter in the List All EmaiEPSS 0.3%CVE-2025-10730MEDIUMWp tabber widget <= 4.0 - Authenticated (Contributor+) SQL InjectionEPSS 0.3%CVE-2026-9444MEDIUMSourceCodester Simple POS and Inventory System GET Parameter deleteproduct.php delete sql injectionEPSS 0.3%CVE-2025-69180HIGHWordPress Ultra Portfolio plugin <= 6.7 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-10575MEDIUMWP jQuery Pager <= 1.4.0 - Authenticated (Contributor+) SQL Injection via ShortcodeEPSS 0.3%CVE-2025-5017MEDIUMCatalyst Connect Zoho CRM Client Portal <= 2.2.0 - Authenticated (Administrator+) SQL Injection via uid ParameterEPSS 0.3%CVE-2026-4189MEDIUMphpipam Section edit-result.php sql injectionEPSS 0.3%CVE-2025-7636HIGHSQLi in Ergosis Security Systems' ZEUS PDKSEPSS 0.3%CVE-2025-59814HIGHUnauthenticated SQL-injection in password fieldEPSS 0.3%CVE-2025-7826MEDIUMTestimonial <= 2.3 - Authenticated (Contributor+) SQL InjectionEPSS 0.3%CVE-2026-44886HIGHPi.Alert: Web Interface Vulnerable to Unauthenticated Blind SQL InjectionEPSS 0.3%CVE-2026-2831MEDIUMMailArchiver <= 4.5.0 - Authenticated (Admininistrator+) SQL Injection via 'logid' ParameterEPSS 0.3%CVE-2026-5580MEDIUMCodeAstro Online Classroom Parameter addvideos.php sql injectionEPSS 0.3%CVE-2024-40560HIGHTmall_demo before v2024.07.03 was discovered to contain a SQL injection vulnerability.EPSS 0.3%CVE-2026-15081HIGHLocation Selector - Critical - SQL Injection - SA-CONTRIB-2026-072EPSS 0.3%CVE-2025-51671MEDIUMA SQL injection vulnerability was discovered in the PHPGurukul Dairy Farm Shop Management System 1.3. The vulnerability allows remote attackEPSS 0.3%CVE-2024-13909MEDIUMAccredible Certificates & Open Badges <= 1.4.9 - Authenticated (Administrator+) SQL Injection via orderby ParameterEPSS 0.3%CVE-2026-5579MEDIUMCodeAstro Online Classroom Parameter updatedetailsfromfaculty.php sql injectionEPSS 0.3%