Weaknesses of type CWE-89

12,071 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-61167MEDIUMSIGB PMB v8.0.1.14 was discovered to contain multiple SQL injection vulnerabilities in the /opac_css/ajax_selector.php component via the id EPSS 0.2%CVE-2026-13530MEDIUMitsourcecode Hospital Management System Appointment appointmentdetail.php sql injectionEPSS 0.2%CVE-2026-16334MEDIUMitsourcecode Hospital Management System prescriptionorder.php sql injectionEPSS 0.2%CVE-2024-29174MEDIUMDell Data Domain, versions prior to 7.13.0.0, LTS 7.7.5.30, LTS 7.10.1.20 contain an SQL Injection vulnerability. A local low privileged attEPSS 0.2%CVE-2026-32687HIGHSQL injection via channel name in Postgrex.Notifications.listen/3 and unlisten/3EPSS 0.2%CVE-2025-63719HIGHCampcodes Online Hospital Management System 1.0 is vulnerable to SQL Injection in /admin/index.php via the parameter username.EPSS 0.2%CVE-2020-37081HIGHFishing Reservation System 7.5 - 'uid' SQL InjectionEPSS 0.2%CVE-2026-44769MEDIUMSQL Injection vulnerability in SAP S/4HANA Project Management (PPM-PRO)EPSS 0.2%CVE-2026-56281MEDIUMCapgo - SQL Injection via Unvalidated limit Parameter in Admin Stats EndpointEPSS 0.2%CVE-2026-62528MEDIUMVulnerability in the Oracle HCM Configuration Workbench product of Oracle E-Business Suite (component: Install). Supported versions that arEPSS 0.2%CVE-2023-33770MEDIUMReal Estate Management System v1.0 was discovered to contain a SQL injection vulnerability via the message parameter at /contact.php.EPSS 0.2%CVE-2026-31825MEDIUMSylius has a DQL Injection via API Order FiltersEPSS 0.2%CVE-2026-34385MEDIUMFleet's Apple MDM profile delivery has second-order SQL injection that can compromise the databaseEPSS 0.2%CVE-2026-62527MEDIUMVulnerability in the Oracle Learning Management product of Oracle E-Business Suite (component: Import And Export). Supported versions that EPSS 0.2%CVE-2018-25346HIGHWordPress Form Maker Plugin 1.12.24 SQL Injection via admin-ajax.phpEPSS 0.2%CVE-2026-0843MEDIUMjiujiujia/victor123/wxw850227 jjjfood/jjjshop_food index sql injectionEPSS 0.2%CVE-2026-71245HIGHMautic: SQL Injection via field Parameter in Lead-by-Field-Value AJAX EndpointEPSS 0.2%CVE-2026-7591MEDIUMTimBroddin astro-mcp-server MCP Tool Query Construction index.ts sql injectionEPSS 0.2%CVE-2026-12206MEDIUMGrit42 Grit data_table_entity.rb DataTableEntity sql injectionEPSS 0.2%CVE-2026-11412MEDIUMJinher OA GetFormSn.aspx sql injectionEPSS 0.2%