Weaknesses of type CWE-89

11,879 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-0196MEDIUMcode-projects Point of Sales and Inventory Management System plist.php sql injectionEPSS 0.4%CVE-2025-8983MEDIUMitsourcecode Online Tour and Travel Management System expense.php sql injectionEPSS 0.4%CVE-2025-8981MEDIUMitsourcecode Online Tour and Travel Management System payment.php sql injectionEPSS 0.4%CVE-2025-8989MEDIUMSourceCodester COVID 19 Testing Management System edit-phlebotomist.php sql injectionEPSS 0.4%CVE-2025-8982MEDIUMitsourcecode Online Tour and Travel Management System currency.php sql injectionEPSS 0.4%CVE-2024-47335HIGHWordPress Bit Form plugin <= 2.13.11 - SQL Injection vulnerabilityEPSS 0.4%CVE-2025-8466MEDIUMcode-projects Online Farm System forgot_passfarmer.php sql injectionEPSS 0.4%CVE-2025-0195MEDIUMcode-projects Point of Sales and Inventory Management System del_product.php sql injectionEPSS 0.4%CVE-2025-4352MEDIUMBrilliance Golden Link Secondary System tcEntrFlowSelect.htm sql injectionEPSS 0.4%CVE-2025-8248MEDIUMcode-projects Online Ordering System signup.php sql injectionEPSS 0.4%CVE-2025-0197MEDIUMcode-projects Point of Sales and Inventory Management System search.php sql injectionEPSS 0.4%CVE-2025-9010MEDIUMitsourcecode Online Tour and Travel Management System booking_report.php sql injectionEPSS 0.4%CVE-2025-15074MEDIUMitsourcecode Online Frozen Foods Ordering System customer_details.php sql injectionEPSS 0.4%CVE-2025-9028MEDIUMcode-projects Online Medicine Guide adphar.php sql injectionEPSS 0.4%CVE-2025-6342MEDIUMcode-projects Online Shoe Store admin_football.php sql injectionEPSS 0.4%CVE-2025-9008MEDIUMitsourcecode Online Tour and Travel Management System sms_setting.php sql injectionEPSS 0.4%CVE-2025-8926MEDIUMSourceCodester COVID 19 Testing Management System login.php sql injectionEPSS 0.4%CVE-2023-5031MEDIUMOpenRapid RapidCMS article-add.php sql injectionEPSS 0.4%CVE-2025-5977MEDIUMcode-projects School Fees Payment System datatable.php sql injectionEPSS 0.4%CVE-2025-44074CRITICALSeaCMS v13.3 was discovered to contain a SQL injection vulnerability via the component admin_topic.php.EPSS 0.4%