Weaknesses of type CWE-89

12,031 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-62367MEDIUMTaiga Blind SQL Injection Time BasedEPSS 0.2%CVE-2026-15672MEDIUMitsourcecode Electronic Judging System add_judges.php sql injectionEPSS 0.2%CVE-2026-14689MEDIUMCodeAstro Apartment Visitor Management System add-apartment.php sql injectionEPSS 0.2%CVE-2026-11513MEDIUMitsourcecode Hospital Management System adminaccount.php sql injectionEPSS 0.2%CVE-2026-14798MEDIUMCodeAstro Apartment Visitor Management System visitor-entry.php sql injectionEPSS 0.2%CVE-2026-13578MEDIUMitsourcecode Hospital Management System patientdetail.php sql injectionEPSS 0.2%CVE-2026-14658MEDIUMcode-projects Assessment Management marking-scheme.php sql injectionEPSS 0.2%CVE-2026-11507MEDIUMCodeAstro Leave Management System delete_leave_type.php sql injectionEPSS 0.2%CVE-2026-15558MEDIUMCodeAstro Simple Online Leave Management System deletemp.php sql injectionEPSS 0.2%CVE-2026-11480MEDIUMChengdu Everbrite Network Technology BeikeShop Admin Design Builder Endpoint admin.php sql injectionEPSS 0.2%CVE-2026-10302MEDIUMitsourcecode Fees Management System manage_fee.php sql injectionEPSS 0.2%CVE-2026-10256MEDIUMitsourcecode Content Management System save_comment.php sql injectionEPSS 0.2%CVE-2026-10809MEDIUMitsourcecode Fees Management System manage_user.php sql injectionEPSS 0.2%CVE-2026-11506MEDIUMCodeAstro Leave Management System search_staff_for_deletion.php sql injectionEPSS 0.2%CVE-2025-61167MEDIUMSIGB PMB v8.0.1.14 was discovered to contain multiple SQL injection vulnerabilities in the /opac_css/ajax_selector.php component via the id EPSS 0.2%CVE-2026-13542MEDIUMitsourcecode Hospital Management System doctorprofile.php sql injectionEPSS 0.2%CVE-2026-14797MEDIUMCodeAstro Apartment Visitor Management System edit-apartment.php sql injectionEPSS 0.2%CVE-2026-15523MEDIUMCodeAstro Simple Online Leave Management System dashboard.php sql injectionEPSS 0.2%CVE-2026-10568MEDIUMitsourcecode Fees Management System manage_payment.php sql injectionEPSS 0.2%CVE-2026-13548MEDIUMitsourcecode Hospital Management System doctortimings.php sql injectionEPSS 0.2%