Weaknesses of type CWE-89

12,013 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2026-40836HIGHAuthenticated SQLi in inmessage modelEPSS 0.2%CVE-2024-40120MEDIUMseaweedfs v3.68 was discovered to contain a SQL injection vulnerability via the component /abstract_sql/abstract_sql_store.go.EPSS 0.2%CVE-2026-32459HIGHWordPress UpsellWP plugin <= 2.2.4 - SQL Injection vulnerabilityEPSS 0.2%CVE-2025-62658HIGHSQL injection in WatchAnalytics through Special:ClearPendingReviewsEPSS 0.2%CVE-2025-68519HIGHWordPress Brands for WooCommerce plugin <= 3.8.6.3 - SQL Injection vulnerabilityEPSS 0.2%CVE-2025-9318MEDIUMQuiz and Survey Master (QSM) <= 10.3.1 - Authenticated (Subscriber+) SQL Injection via `is_linking` Query ParameterEPSS 0.2%CVE-2026-58376HIGHDolibarr - SQL Injection via sqlfilters Parameter in Multiple REST API List EndpointsEPSS 0.2%CVE-2020-37004HIGHUltimate Project Manager CRM PRO 2.0.5 - SQLi Credentials LeakageEPSS 0.2%CVE-2026-15258HIGHProduct Feed Manager for WooCommerce < 7.6.1 - Contributor+ SQL Injection via Feed FilterEPSS 0.2%CVE-2024-34930MEDIUMA SQL injection vulnerability in /model/all_events1.php in Campcodes Complete Web-Based School Management System 1.0 allows attacker to execEPSS 0.2%CVE-2025-67102HIGHA SQL injection vulnerability in the alldayoffs feature in Jorani up to v1.0.4, allows an authenticated attacker to execute arbitrary SQL coEPSS 0.2%CVE-2025-51659MEDIUMSemCms v5.0 was discovered to contain a SQL injection vulnerability via the ID parameter at SEMCMS_Products.php.EPSS 0.2%CVE-2016-20063HIGHSingle Personal Message 1.0.3 WordPress Plugin SQL InjectionEPSS 0.2%CVE-2025-29425MEDIUMCode-projects Online Class and Exam Scheduling System 1.0 is vulnerable to SQL Injection in exam_save.php via the parameters member and firsEPSS 0.2%CVE-2025-51656MEDIUMSemCms v5.0 was discovered to contain a SQL injection vulnerability via the ID parameter at SEMCMS_Link.php.EPSS 0.2%CVE-2025-51652MEDIUMSemCms v5.0 was discovered to contain a SQL injection vulnerability via the pid parameter at SEMCMS_Categories.php.EPSS 0.2%CVE-2025-51658MEDIUMSemCms v5.0 was discovered to contain a SQL injection vulnerability via the ID parameter at SEMCMS_InquiryView.php.EPSS 0.2%CVE-2026-52785CRITICALOpenProject: SQL injection in timestamps functionalityEPSS 0.2%CVE-2025-10399MEDIUMKorzh EasyQuery Query Builder UI fetch sql injectionEPSS 0.2%CVE-2020-37105HIGHPMB 5.6 - 'logid' SQL InjectionEPSS 0.2%