Weaknesses of type CWE-89

11,909 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2024-56290CRITICALWordPress Multiple Shipping And Billing Address For Woocommerce Plugin <= 1.2 - Unauthenticated SQL Injection vulnerabilityEPSS 0.4%CVE-2026-33991HIGHWeGIA has SQL Injection in deletar_tag.phpEPSS 0.4%CVE-2026-39356HIGHSQL Injection via escapeName() in all Drizzle ORM SQL dialectsEPSS 0.4%CVE-2025-59431HIGHMapServer - WFS XML Filter Query SQL injectionEPSS 0.4%CVE-2025-6312MEDIUMCampcodes Sales and Inventory System cash_transaction.php sql injectionEPSS 0.4%CVE-2025-61246CRITICALindieka900 online-shopping-system-php 1.0 is vulnerable to SQL Injection in master/review_action.php via the proId parameter.EPSS 0.4%CVE-2025-11582MEDIUMcode-projects Online Job Search Engine registration.php sql injectionEPSS 0.4%CVE-2026-3985HIGHCreative Mail – Easier WordPress & WooCommerce Email Marketing <= 1.6.9 - Unauthenticated SQL Injection via 'checkout_uuid' ParameterEPSS 0.4%CVE-2024-5232MEDIUMCampcodes Complete Web-Based School Management System teacher_salary_details2.php sql injectionEPSS 0.4%CVE-2025-47544HIGHWordPress Dynamic Pricing With Discount Rules for WooCommerce plugin <= 4.5.8 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-47538HIGHWordPress Cart tracking for WooCommerce plugin <= 1.0.17 - SQL Injection VulnerabilityEPSS 0.4%CVE-2026-2171MEDIUMcode-projects Online Student Management System Login accounts.php sql injectionEPSS 0.4%CVE-2025-7873MEDIUMMetasoft 美特软件 MetaCRM mcc_login.jsp sql injectionEPSS 0.4%CVE-2025-11599MEDIUMCampcodes Online Apartment Visitor Management System forgot-password.php sql injectionEPSS 0.4%CVE-2024-10195MEDIUMTecno 4G Portable WiFi TR118 SMS Check goform_get_cmd_process sql injectionEPSS 0.4%CVE-2025-6313MEDIUMCampcodes Sales and Inventory System cat_add.php sql injectionEPSS 0.4%CVE-2025-8264CRITICALVersions of the package z-push/z-push-dev before 2.7.6 are vulnerable to SQL Injection due to unparameterized queries in the IMAP backend. AEPSS 0.4%CVE-2025-11555MEDIUMCampcodes Online Learning Management System calendar_of_events.php sql injectionEPSS 0.4%CVE-2024-45757HIGHAn issue was discovered in Centreon centreon-bam 24.04, 23.10, 23.04, and 22.10. SQL injection can occur in the user-settings form. ExploitaEPSS 0.4%CVE-2026-26700CRITICALsourcecodester Personnel Property Equipment System v1.0 is vulnerable to SQL Injection in /ppes/admin/edit_employee.php.EPSS 0.4%