Weaknesses of type CWE-89

12,071 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2026-7391MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php save_supplier sql injectionEPSS 0.2%CVE-2026-4507MEDIUMMindinventory MindSQL mindsql_core.py ask_db sql injectionEPSS 0.2%CVE-2026-4597MEDIUM648540858 wvp-GB28181-pro Stream Proxy Query StreamProxyProvider.java selectAll sql injectionEPSS 0.2%CVE-2026-5196MEDIUMcode-projects Student Membership System delete_member.php sql injectionEPSS 0.2%CVE-2026-5640MEDIUMPHPGurukul Online Shopping Portal Project Parameter update-image2.php sql injectionEPSS 0.2%CVE-2026-4234MEDIUMSSCMS DDL SitesAddController.Submit.cs sql injectionEPSS 0.2%CVE-2026-7267MEDIUMSourceCodester Pizzafy Ecommerce System view_prod.php sql injectionEPSS 0.2%CVE-2026-5197MEDIUMcode-projects Student Membership System delete_user.php sql injectionEPSS 0.2%CVE-2026-29953HIGHSQL Injection vulnerability in SchemaHero 0.23.0 via the column parameter to the columnAsInsert function in file plugins/postgres/lib/columnEPSS 0.2%CVE-2026-4970MEDIUMcode-projects Social Networking Site Endpoint delete_photos.php sql injectionEPSS 0.2%CVE-2026-7114MEDIUMcode-projects Employee Management System edit.php sql injectionEPSS 0.2%CVE-2026-4241MEDIUMitsourcecode College Management System time-table.php sql injectionEPSS 0.2%CVE-2024-44636MEDIUMPHPGurukul Student Record System 3.20 is vulnerable to SQL Injection via the adminname and aemailid parameters in /admin-profile.php.EPSS 0.2%CVE-2026-7143MEDIUM1000 Projects Portfolio Management System MCA block_status.php sql injectionEPSS 0.2%CVE-2026-18766MEDIUMchetans9 core-php-admin-panel customers.php sql injectionEPSS 0.2%CVE-2026-7392MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php delete_supplier sql injectionEPSS 0.2%CVE-2026-7745MEDIUMCodeAstro Online Classroom facultydetails sql injectionEPSS 0.2%CVE-2026-7266MEDIUMSourceCodester Pizzafy Ecommerce System ajax.php save_order sql injectionEPSS 0.2%CVE-2026-5206MEDIUMcode-projects Simple Gym Management System Payment sql injectionEPSS 0.2%CVE-2026-9342MEDIUMSourceCodester Hospitals Patient Records Management System view_history.php sql injectionEPSS 0.2%