Weaknesses of type CWE-89

12,013 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-5373MEDIUMPHPGurukul Online Birth Certificate System users-applications.php sql injectionEPSS 0.2%CVE-2026-12895HIGHSQL Injection in Frappe's ERPNextEPSS 0.2%CVE-2026-40455HIGHSQL Injection in LMSEPSS 0.2%CVE-2025-31044HIGHWordPress Premium SEO Pack <= 3.3.2 - SQL Injection VulnerabilityEPSS 0.2%CVE-2026-47375MEDIUMNocoDB: Postgres SQL Injection in Formula `ARRAYSORT`EPSS 0.2%CVE-2026-37149HIGHGROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN v1.0 was discovered to contain a SQL injection vulnerability in the scost parEPSS 0.2%CVE-2025-51626MEDIUMSQL injection vulnerability in pss.sale.com 1.0 via the id parameter to the userfiles/php/cancel_order.php endpoint.EPSS 0.2%CVE-2026-31922HIGHWordPress Fox LMS plugin <= 1.0.6.3 - SQL Injection vulnerabilityEPSS 0.2%CVE-2021-36438MEDIUMSQL Injection vulnerability exists in Sourcecodester Online Job Portal phppdo 1.0 ivia the category parameter in /jobportal/index.php.EPSS 0.2%CVE-2025-70311MEDIUMJEEWMS 1.0 is vulnerable to SQL Injection. Attackers can inject malicious SQL statements through the id1 and id2 parameters in the /systemCoEPSS 0.2%CVE-2026-48232HIGHOpen ISES Tickets < 3.44.2 SQL Injection via ajax/fullsit_incidents.php offset ParameterEPSS 0.2%CVE-2025-61464MEDIUMgnuboard gnuboard4 v4.36.04 and before is vulnerable to Second-order SQL Injection via the search_table in bbs/search.php.EPSS 0.2%CVE-2026-48237HIGHOpen ISES Tickets < 3.44.2 SQL Injection via message.php frm_ticket_id and frm_resp_id ParametersEPSS 0.2%CVE-2025-46053MEDIUMA SQL Injection vulnerability in WebERP v4.15.2 allows attackers to execute arbitrary SQL commands and extract sensitive data by injecting aEPSS 0.2%CVE-2026-48234HIGHOpen ISES Tickets < 3.44.2 SQL Injection via portal/ajax/list_requests.php sort and dir ParametersEPSS 0.2%CVE-2026-48231HIGHOpen ISES Tickets < 3.44.2 SQL Injection via tables.php Multiple ParametersEPSS 0.2%CVE-2026-25239HIGHPEAR is Vulnerable to SQL Injection in apidoc_queue Insert via Unescaped FilenameEPSS 0.2%CVE-2026-48238HIGHOpen ISES Tickets < 3.44.2 SQL Injection via ajax/mobile_main.php id ParameterEPSS 0.2%CVE-2019-25303HIGHTheJshen contentManagementSystem 1.04 - 'id' SQL InjectionEPSS 0.2%CVE-2025-58780HIGHindex.em7 in ScienceLogic SL1 before 12.1.1 allows SQL Injection via a parameter in a request. NOTE: this is disputed by the Supplier becausEPSS 0.2%