Weaknesses of type CWE-89

12,071 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2026-7391MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php save_supplier sql injectionEPSS 0.2%CVE-2025-67281MEDIUMIn TIM BPM Suite/ TIM FLOW through 9.1.2 multiple SQL injection vulnerabilities exists which allow a low privileged and administrative user EPSS 0.2%CVE-2026-6190MEDIUMitsourcecode Construction Management System employees.php sql injectionEPSS 0.2%CVE-2026-8097MEDIUMCodeAstro Online Classroom askquery.php sql injectionEPSS 0.2%CVE-2026-10204MEDIUMOFCMS JSON Query SysUserController.java query sql injectionEPSS 0.2%CVE-2026-4507MEDIUMMindinventory MindSQL mindsql_core.py ask_db sql injectionEPSS 0.2%CVE-2026-5675MEDIUMitsourcecode Construction Management System Parameter borrowed_tool.php sql injectionEPSS 0.2%CVE-2026-4597MEDIUM648540858 wvp-GB28181-pro Stream Proxy Query StreamProxyProvider.java selectAll sql injectionEPSS 0.2%CVE-2026-9342MEDIUMSourceCodester Hospitals Patient Records Management System view_history.php sql injectionEPSS 0.2%CVE-2026-2963MEDIUMJinher OA C6 OfficeSupplyTypeRight.aspx sql injectionEPSS 0.2%CVE-2026-5196MEDIUMcode-projects Student Membership System delete_member.php sql injectionEPSS 0.2%CVE-2026-5640MEDIUMPHPGurukul Online Shopping Portal Project Parameter update-image2.php sql injectionEPSS 0.2%CVE-2026-4234MEDIUMSSCMS DDL SitesAddController.Submit.cs sql injectionEPSS 0.2%CVE-2026-4241MEDIUMitsourcecode College Management System time-table.php sql injectionEPSS 0.2%CVE-2026-18766MEDIUMchetans9 core-php-admin-panel customers.php sql injectionEPSS 0.2%CVE-2026-71276HIGHMagistrala (formerly Mainflux) IoT Platform SQL Injection via format Query ParameterEPSS 0.2%CVE-2026-38528HIGHKrayin CRM v2.2.x was discovered to contain a SQL injection vulnerability via the rotten_lead parameter at /Lead/LeadDataGrid.php.EPSS 0.2%CVE-2026-36944LOWSourcecodester Computer and Mobile Repair Shop Management System v1.0 is vulnerale to SQL injection in the file/rsms/admin/repairs/view_detaEPSS 0.2%CVE-2026-37594LOWSourceCodester Online Employees Work From Home Attendance System v1.0 is vulnerable to SQL Injection in the file /wfh_attendance/admin/view_EPSS 0.2%CVE-2024-51539LOWThe Dell Secure Connect Gateway (SCG) Application and Appliance, versions prior to 5.28, contains a SQL injection vulnerability due to improEPSS 0.2%