Weaknesses of type CWE-89

11,909 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-4080MEDIUMPHPGurukul Online Nurse Hiring System view-request.php sql injectionEPSS 0.4%CVE-2025-1874CRITICALSQL injection vulnerability in 101newsEPSS 0.4%CVE-2026-3760MEDIUMitsourcecode University Management System view_result.php sql injectionEPSS 0.4%CVE-2025-5632MEDIUMcode-projects/anirbandutta9 Content Management System/News-Buzz users.php sql injectionEPSS 0.4%CVE-2025-1873CRITICALSQL injection vulnerability in 101newsEPSS 0.4%CVE-2025-4154MEDIUMPHPGurukul Pre-School Enrollment System enrollment-details.php sql injectionEPSS 0.4%CVE-2025-68034CRITICALWordPress CleverReach® WP plugin <= 1.5.21 - SQL Injection vulnerabilityEPSS 0.4%CVE-2025-1875CRITICALSQL injection vulnerability in 101newsEPSS 0.4%CVE-2025-67519HIGHWordPress Ninja Tables plugin <= 5.2.3 - SQL Injection vulnerabilityEPSS 0.4%CVE-2025-4155MEDIUMPHPGurukul Boat Booking System edit-boat.php sql injectionEPSS 0.4%CVE-2024-35511MEDIUMphpgurukul Men Salon Management System v2.0 is vulnerable to SQL Injection via the "username" parameter of /msms/admin/index.php.EPSS 0.4%CVE-2025-4156MEDIUMPHPGurukul Boat Booking System change-image.php sql injectionEPSS 0.4%CVE-2025-15075MEDIUMitsourcecode Student Management System student_p.php sql injectionEPSS 0.4%CVE-2025-1869CRITICALSQL injection vulnerability in 101newsEPSS 0.4%CVE-2026-1119MEDIUMitsourcecode Society Management System delete_activity.php sql injectionEPSS 0.4%CVE-2024-3373CRITICALSQLi in RSM Design's Website TemplateEPSS 0.4%CVE-2024-8705MEDIUMShandong Star Measurement and Control Equipment Heating Network Wireless Monitoring System UCCGSrv.asmx GetDataKindByType sql injectionEPSS 0.4%CVE-2026-29047HIGHGLPI has an Authenticated SQL Injection via log exportsEPSS 0.4%CVE-2025-0942HIGHJalios JPlatform 10 SP6 < 10.0.6 Record Chooser SQL InjectionEPSS 0.4%CVE-2025-5403MEDIUMchaitak-gorai Blogbook GET Parameter view_all_posts.php sql injectionEPSS 0.4%