Weaknesses of type CWE-89

12,861 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2023-43371CRITICALHoteldruid v3.0.5 was discovered to contain a SQL injection vulnerability via the numcaselle parameter at /hoteldruid/creaprezzi.php.EPSS 1.1%CVE-2025-67255HIGHIn NagiosXI 2026R1.0.1 build 1762361101, Dashboard parameters lack proper filtering, allowing any authenticated user to exploit a SQL InjectEPSS 1.1%CVE-2022-45135CRITICALApache Cocoon: SQL injection in DatabaseCookieAuthenticatorActionEPSS 1.1%CVE-2022-40115CRITICALOnline Banking System v1.0 was discovered to contain a SQL injection vulnerability via the cust_id parameter at /net-banking/delete_beneficiEPSS 1.1%CVE-2022-40116CRITICALOnline Banking System v1.0 was discovered to contain a SQL injection vulnerability via the search parameter at /net-banking/beneficiary.php.EPSS 1.1%CVE-2024-27718HIGHSQL Injection vulnerability in Baizhuo Network Smart s200 Management Platform v.S200 allows a local attacker to obtain sensitive informationEPSS 1.1%CVE-2024-24142CRITICALSourcecodester School Task Manager 1.0 allows SQL Injection via the 'subject' parameter.EPSS 1.1%CVE-2024-24141CRITICALSourcecodester School Task Manager App 1.0 allows SQL Injection via the 'task' parameter.EPSS 1.1%CVE-2022-34652HIGHA sql injection vulnerability exists in the ObjectYPT functionality of WWBN AVideo 11.6 and dev master commit 3f7c0364. A specially-crafted EPSS 1.1%CVE-2022-3302HIGHAnti-Spam by CleanTalk < 5.185.1 - Admin+ SQLiEPSS 1.1%CVE-2020-24673CRITICALSQL Injection in Symphony PlusEPSS 1.1%CVE-2025-8296HIGHSQL injection in Ivanti Avalanche before version 6.4.8.8008 allows a remote authenticated attacker with admin privileges to execute arbitrarEPSS 1.1%CVE-2023-25158CRITICALUnfiltered SQL Injection in GeotoolsEPSS 1.1%CVE-2024-33911HIGHWordPress The School Management Pro plugin <= 10.3.4 - SQL Injection vulnerabilityEPSS 1.1%CVE-2021-31233HIGHSQL Injection vulnerability found in Fighting Cock Information System v.1.0 allows a remote attacker to obtain sensitive information via theEPSS 1.1%CVE-2025-41373HIGHSQL injection vulnerability in Gandia Integra TotalEPSS 1.1%CVE-2026-21708CRITICALA vulnerability allowing a Backup Viewer to perform remote code execution (RCE) as the postgres user.EPSS 1.1%CVE-2025-0944MEDIUMitsourcecode Tailoring Management System customerview.php sql injectionEPSS 1.1%CVE-2019-3792MEDIUMConcourse 5.0.0 SQL Injection vulnerabilityEPSS 1.1%CVE-2024-49681CRITICALWordPress WP Sessions Time Monitoring Full Automatic plugin <= 1.0.9 - SQL Injection vulnerabilityEPSS 1.1%