Weaknesses of type CWE-89

12,012 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2026-39495HIGHWordPress Simply Schedule Appointments plugin <= 1.6.9.27 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-6978MEDIUMJiZhiCMS addcache.html htmlspecialchars_decode sql injectionEPSS 0.3%CVE-2026-25234MEDIUMPEAR is Vulnerable to SQL Injection in Category DeletionEPSS 0.3%CVE-2025-30979HIGHWordPress Pixelating image slideshow gallery plugin <= 8.0 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-24780HIGHWordPress Printcart Web to Print Product Designer for WooCommerce plugin <= 2.4.0 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-39486HIGHWordPress Rankie plugin < 1.8.2 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-30969HIGHWordPress iFrame Images Gallery plugin <= 9.0 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-28969HIGHWordPress Gallery Widget plugin <= 1.2.1 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-28967HIGHWordPress Contact Us page - Contact people LITE plugin <= 3.7.4 - SQL Injection VulnerabilityEPSS 0.3%CVE-2026-63231HIGHPost-authentication SQL injection vulnerabilityEPSS 0.3%CVE-2026-9272HIGHPossibility of unintended database operations when querying data related to detected anomalies in Progress Flowmon ADSEPSS 0.3%CVE-2025-32297HIGHWordPress Simple Link Directory Pro plugin < 14.8.1 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-48118HIGHWordPress Woocommerce Partial Shipment plugin <= 3.2 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-10144MEDIUMPerfect Brands for WooCommerce <= 3.6.2 - Authenticated (Contributor+) SQL InjectionEPSS 0.3%CVE-2025-30947HIGHWordPress Cool fade popup plugin <= 10.1 - SQL Injection VulnerabilityEPSS 0.3%CVE-2026-33503HIGHOry Kratos has a SQL injection via forged pagination tokensEPSS 0.3%CVE-2025-10258MEDIUMA time-based SQL Injection vulnerability in Infinera DNAEPSS 0.3%CVE-2018-25175HIGHAlienor Web Libre 2.0 SQL Injection via index.phpEPSS 0.3%CVE-2025-55065HIGHCWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')EPSS 0.3%CVE-2026-40762HIGHWordPress WPGraphQL plugin < 2.11.1 - SQL Injection vulnerabilityEPSS 0.3%