Weaknesses of type CWE-89

11,885 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-7385CRITICALSQL Injection in GOV CMSEPSS 0.4%CVE-2024-5359MEDIUMPHPGurukul Zoo Management System foreigner-search.php sql injectionEPSS 0.4%CVE-2024-24098CRITICALCode-projects Scholars Tracking System 1.0 is vulnerable to SQL Injection via the News Feed.EPSS 0.4%CVE-2025-4248MEDIUMSourceCodester Simple To-Do List System complete_task.php sql injectionEPSS 0.4%CVE-2025-49468HIGHJoomla Extension - nobossextensions.com - SQL injection vulnerability in No Boss Calendar component before 5.0.7 for JoomlaEPSS 0.4%CVE-2026-32763HIGHSQL Injection via unsanitized JSON path keys when ignoring/silencing compilation errors or using `Kysely<any>`.EPSS 0.4%CVE-2025-9930MEDIUM1000projects Beauty Parlour Management System contact-us.php sql injectionEPSS 0.4%CVE-2025-30604HIGHWordPress JiangQie Official Website Mini Program plugin <= 1.8.2 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-24490CRITICALSQL Injection in Mattermost Boards via board category ID reorderingEPSS 0.4%CVE-2026-31871CRITICALParse Server has a SQL Injection via dot-notation sub-key name in `Increment` operation on PostgreSQLEPSS 0.4%CVE-2025-3205MEDIUMCodeAstro Student Grading System studentsubject.php sql injectionEPSS 0.4%CVE-2025-52474HIGHWeGIA SQL Injection Vulnerability in id Parameter on control.php EndpointEPSS 0.4%CVE-2026-31856CRITICALParse Server has a SQL injection via `Increment` operation on nested object field in PostgreSQLEPSS 0.4%CVE-2024-10301MEDIUMPHPGurukul Medical Card Generation System Search search-medicalcard.php sql injectionEPSS 0.4%CVE-2024-24096HIGHCode-projects Computer Book Store 1.0 is vulnerable to SQL Injection via BookSBIN.EPSS 0.4%CVE-2023-3850MEDIUMSourceCodester Lost and Found Information System HTTP POST Request sql injectionEPSS 0.4%CVE-2023-37777CRITICALA SQL injection vulnerability exists in Synnefo Internet Management Software (IMS) version 2023 and earlier. This vulnerability occurs due tEPSS 0.4%CVE-2026-32137CRITICALDataEase SQL Injection VulnerabilityEPSS 0.4%CVE-2023-5836MEDIUMSourceCodester Task Reminder System sql injectionEPSS 0.4%CVE-2022-23169MEDIUMAmodat - Mobile Application Gateway SQL Injection (SQLi)EPSS 0.4%