Weaknesses of type CWE-89

12,012 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2026-15448MEDIUMTickera <= 3.6.0.1 - Authenticated (Staff+) SQL Injection via 'tc_order_status_filter' ParameterEPSS 0.2%CVE-2025-12328MEDIUMshawon100 RUET OJ contestproblem.php sql injectionEPSS 0.2%CVE-2026-37344HIGHSourceCodester Vehicle Parking Area Management System v1.0 is vulnerable to SQL Injection in the file /parking/manage_location.php.EPSS 0.2%CVE-2025-57254MEDIUMAn SQL injection vulnerability in user-login.php and index.php of Karthikg1908 Hospital Management System (HMS) 1.0 allows remote attackers EPSS 0.2%CVE-2026-13119MEDIUMRegistrations for the Events Calendar <= 3.2 - Authenticated (Contributor+) SQL Injection via 'standard' ParameterEPSS 0.2%CVE-2025-41008CRITICALSQL Injection in SinturnoEPSS 0.2%CVE-2026-45535HIGHDataEase: Stored SQL Injection VulnerabilityEPSS 0.2%CVE-2026-28284HIGHFreePBX: Authenticated SQL Injection Vulnerabilities in FreePBX Logfiles ModuleEPSS 0.2%CVE-2025-9651MEDIUMshafhasan chatbox chat.php sql injectionEPSS 0.2%CVE-2025-10289MEDIUMFilter & Grids <= 3.2.0 - Unauthenticated SQL InjectionEPSS 0.2%CVE-2025-12914MEDIUMaaPanel BaoTa Backend database sql injectionEPSS 0.2%CVE-2026-0242MEDIUMTrust Protection Foundation: SQL Injection VulnerabilityEPSS 0.2%CVE-2026-32539CRITICALWordPress PublishPress Revisions plugin <= 3.7.23 - SQL Injection vulnerabilityEPSS 0.2%CVE-2025-40886HIGHAuthenticated SQL Injection on Alert functionality in Guardian/CMC before 25.2.0EPSS 0.2%CVE-2026-2247HIGHSQL Injection in Clickedu's SaaS platformEPSS 0.2%CVE-2026-13010MEDIUMJoomSport <= 5.7.9 - Authenticated (Contributor+) SQL Injection via 'event' Shortcode AttributeEPSS 0.2%CVE-2025-60542MEDIUMSQL Injection vulnerability in TypeORM before 0.3.26 via crafted request to repository.save or repository.update due to the sqlstring call uEPSS 0.2%CVE-2025-24474LOWAn Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability [CWE-89] in FortiManager 7.6.0 throughEPSS 0.2%CVE-2026-11945MEDIUMPostgreSQL Anonymizer: SQL injection in the rules import functionsEPSS 0.2%CVE-2026-5639MEDIUMPHPGurukul Online Shopping Portal Project Parameter update-image3.php sql injectionEPSS 0.2%