Weaknesses of type CWE-89

12,873 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2019-3792MEDIUMConcourse 5.0.0 SQL Injection vulnerabilityEPSS 1.1%CVE-2024-49681CRITICALWordPress WP Sessions Time Monitoring Full Automatic plugin <= 1.0.9 - SQL Injection vulnerabilityEPSS 1.1%CVE-2023-51210CRITICALSQL injection vulnerability in Webkul Bundle Product 6.0.1 allows a remote attacker to execute arbitrary code via the id_product parameters EPSS 1.1%CVE-2019-25515HIGHJettweb PHP Hazir Haber Sitesi Scripti V3 Authentication BypassEPSS 1.1%CVE-2025-45542HIGHSQL injection vulnerability in the registrationform endpoint of CloudClassroom-PHP-Project v1.0. The pass parameter is vulnerable due to impEPSS 1.1%CVE-2026-48324CRITICALColdFusion | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (CWE-89)EPSS 1.1%CVE-2019-3797LOWAdditional information exposure with Spring Data JPA derived queriesEPSS 1.1%CVE-2026-27497CRITICALn8n has Potential Remote Code Execution via Merge NodeEPSS 1.1%CVE-2021-31869MEDIUMPimcore AdminBundle 'specificID' SQL InjectionEPSS 1.1%CVE-2022-3243HIGHImport all XML, CSV & TXT into WordPress < 6.5.8 - Admin+ SQLiEPSS 1.1%CVE-2021-1363HIGHCisco Unified Communications Manager IM & Presence Service SQL Injection VulnerabilitiesEPSS 1.1%CVE-2021-1365HIGHCisco Unified Communications Manager IM & Presence Service SQL Injection VulnerabilitiesEPSS 1.1%CVE-2024-42361HIGHGHSL-2023-256: HertzBeat Authenticated (guest role) SQL injection in /api/monitor/{monitorId}/metric/{metricFull}EPSS 1.1%CVE-2021-31849HIGHData Loss Prevention (DLP) ePO extension - SQL injectionEPSS 1.1%CVE-2021-21427CRITICALBackport for CVE-2021-21024 Blind SQLi from Magento 2EPSS 1.1%CVE-2024-31821HIGHSQL Injection vulnerability in Ecommerce-CodeIgniter-Bootstrap commit v. d22b54e8915f167a135046ceb857caaf8479c4da allows a remote attacker tEPSS 1.1%CVE-2022-40097HIGHOnline Tours & Travels Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /admin/update_EPSS 1.1%CVE-2022-29411HIGHWordPress Hermit 音乐播放器 plugin <= 3.1.6 - Unauthenticated SQL Injection SQLi) vulnerabilityEPSS 1.1%CVE-2021-44779HIGHWordPress [GWA] AutoResponder plugin <= 2.3 - Unauthenticated SQL Injection (SQLi) vulnerabilityEPSS 1.1%CVE-2023-37258HIGHDataEase has a SQL injection vulnerability that can bypass blacklistsEPSS 1.1%