Weaknesses of type CWE-89

12,012 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-15655HIGHWordPress School Management plugin <= 93.2.0 - SQL Injection vulnerabilityEPSS 0.2%CVE-2025-7798MEDIUMBeijing Shenzhou Shihan Technology Multimedia Integrated Business Display System companyManage sql injectionEPSS 0.2%CVE-2025-61247HIGHindieka900 online-shopping-system-php 1.0 is vulnerable to SQL Injection in the password parameter of login.php.EPSS 0.2%CVE-2026-42646HIGHWordPress TaxoPress plugin <= 3.44.0 - SQL Injection vulnerabilityEPSS 0.2%CVE-2026-56068CRITICALWordPress JetEngine plugin <= 3.8.10.2 - SQL Injection vulnerabilityEPSS 0.2%CVE-2025-11319MEDIUMnahiduddinahammed Hospital-Management-System-Website delete.php sql injectionEPSS 0.2%CVE-2026-56070CRITICALWordPress Advance Product Search plugin <= 1.4.4 - SQL Injection vulnerabilityEPSS 0.2%CVE-2025-10121MEDIUMuverif kami_list addbatch sql injectionEPSS 0.2%CVE-2025-10197MEDIUMHJSoft HCM Human Resources Management System downlawbase sql injectionEPSS 0.2%CVE-2026-54815CRITICALWordPress Cargo Shipping Location for WooCommerce plugin <= 5.6 - SQL Injection vulnerabilityEPSS 0.2%CVE-2026-56062CRITICALWordPress Quotes llama plugin <= 3.1.5 - SQL Injection vulnerabilityEPSS 0.2%CVE-2025-50860MEDIUMSQL Injection in the listdomains function in Easy Hosting Control Panel (EHCP) 20.04.1.b allows authenticated attackers to access or manipulEPSS 0.2%CVE-2026-54819CRITICALWordPress Listdom plugin <= 5.4.0 - SQL Injection vulnerabilityEPSS 0.2%CVE-2026-56036CRITICALWordPress 워드프레스 결제 심플페이 plugin <= 5.5.6 - SQL Injection vulnerabilityEPSS 0.2%CVE-2025-11606MEDIUMiPynch Social Network Website Search sql injectionEPSS 0.2%CVE-2026-35069MEDIUMDell PowerFlex Manager, version(s) prior to 5.1.0.1, contain(s) an Improper Neutralization of Special Elements used in an SQL Command ('SQL EPSS 0.2%CVE-2026-54843CRITICALWordPress MDTF plugin <= 1.3.7 - SQL Injection vulnerabilityEPSS 0.2%CVE-2026-54849CRITICALWordPress Premmerce Wishlist for WooCommerce plugin <= 1.1.11 - SQL Injection vulnerabilityEPSS 0.2%CVE-2026-24956CRITICALWordPress Download Manager Addons for Elementor plugin <= 1.3.0 - SQL Injection vulnerabilityEPSS 0.2%CVE-2026-33505HIGHOry Keto has a SQL injection via forged pagination tokensEPSS 0.2%