Weaknesses of type CWE-89

11,891 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-7735HIGHUNIMAX|Hospital Information System - SQL InjectionEPSS 0.4%CVE-2024-44659CRITICALPHPGurukul Online Shopping Portal 2.0 is vulnerable to SQL Injection via the email parameter in forgot-password.php.EPSS 0.4%CVE-2025-13192HIGHPopup builder with Gamification <= 2.2.0 - Unauthenticated SQL Injection via Multiple REST API EndpointsEPSS 0.4%CVE-2025-8373MEDIUMcode-projects Vehicle Management print.php sql injectionEPSS 0.4%CVE-2025-6822MEDIUMcode-projects Inventory Management System removeProduct.php sql injectionEPSS 0.4%CVE-2025-6360MEDIUMcode-projects Simple Pizza Ordering System portal.php sql injectionEPSS 0.4%CVE-2025-6364MEDIUMcode-projects Simple Pizza Ordering System adduser-exec.php sql injectionEPSS 0.4%CVE-2025-7540MEDIUMcode-projects Online Appointment Booking System getclinic.php sql injectionEPSS 0.4%CVE-2026-3148MEDIUMSourceCodester Simple and Nice Shopping Cart Script signup.php sql injectionEPSS 0.4%CVE-2025-14571MEDIUMprojectworlds Advanced Library Management System borrow_book.php sql injectionEPSS 0.4%CVE-2025-6954MEDIUMCampcodes Employee Management System applyleave.php sql injectionEPSS 0.4%CVE-2025-6844MEDIUMcode-projects Simple Forum signin.php sql injectionEPSS 0.4%CVE-2025-6357MEDIUMcode-projects Simple Pizza Ordering System paymentportal.php sql injectionEPSS 0.4%CVE-2025-7411MEDIUMcode-projects LifeStyle Store success.php sql injectionEPSS 0.4%CVE-2025-6903MEDIUMcode-projects Car Rental System approve.php sql injectionEPSS 0.4%CVE-2025-7168MEDIUMcode-projects Crime Reporting System userlogin.php sql injectionEPSS 0.4%CVE-2025-6906MEDIUMcode-projects Car Rental System login.php sql injectionEPSS 0.4%CVE-2025-62179HIGHWeGIA SQL Injection via 'cpf' param at endpoint `/html/funcionario/cadastro_funcionario_pessoa_existente.php`EPSS 0.4%CVE-2025-7409MEDIUMcode-projects Mobile Shop LoginAsAdmin.php sql injectionEPSS 0.4%CVE-2025-7480MEDIUMPHPGurukul Vehicle Parking Management System signup.php sql injectionEPSS 0.4%