Weaknesses of type CWE-89

11,911 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-12605MEDIUMitsourcecode Online Loan Management System manage_loan.php sql injectionEPSS 0.4%CVE-2026-0579MEDIUMcode-projects Online Product Reservation System POST Parameter edit.php sql injectionEPSS 0.4%CVE-2026-0575MEDIUMcode-projects Online Product Reservation System Administrator Login adminlogin.php sql injectionEPSS 0.4%CVE-2025-11177HIGHExternal Login <= 1.11.2 - Unauthenticated SQL Injection via logEPSS 0.4%CVE-2026-34103CRITICALGuardian Language-System Unauthenticated SQL Injection via id Parameter in subtitles.phpEPSS 0.4%CVE-2026-34100CRITICALGuardian Language-System Unauthenticated SQL Injection via id Parameter in media.phpEPSS 0.4%CVE-2025-12856MEDIUMcode-projects Responsive Hotel Site reservation.php sql injectionEPSS 0.4%CVE-2025-13076MEDIUMcode-projects Responsive Hotel Site usersetting.php sql injectionEPSS 0.4%CVE-2026-34102CRITICALGuardian Language-System Unauthenticated SQL Injection via id Parameter in job_info_get.phpEPSS 0.4%CVE-2024-43040CRITICALRenwoxing Enterprise Intelligent Management System before v3.0 was discovered to contain a SQL injection vulnerability via the parid parametEPSS 0.4%CVE-2019-25541HIGHNetartmedia PHP Mall 4.1 Multiple SQL InjectionEPSS 0.4%CVE-2025-13302MEDIUMcode-projects Courier Management System add-new-officer.php sql injectionEPSS 0.4%CVE-2025-12857MEDIUMcode-projects Responsive Hotel Site roombook.php sql injectionEPSS 0.4%CVE-2024-13320HIGHCURCY - WooCommerce Multi Currency - Currency Switcher <= 2.3.6 - Unauthenticated SQL InjectionEPSS 0.4%CVE-2026-34104CRITICALGuardian Language-System Unauthenticated SQL Injection via name Parameter in designer.phpEPSS 0.4%CVE-2025-12913MEDIUMcode-projects Responsive Hotel Site roomdel.php sql injectionEPSS 0.4%CVE-2025-25403CRITICALSlims (Senayan Library Management Systems) 9 Bulian V9.6.1 is vulnerable to SQL Injection in admin/modules/master_file/coll_type.php.EPSS 0.4%CVE-2025-13075MEDIUMcode-projects Responsive Hotel Site usersettingdel.php sql injectionEPSS 0.4%CVE-2019-25452HIGHDolibarr ERP/CRM 10.0.1 SQL Injection via elemidEPSS 0.4%CVE-2025-12855MEDIUMcode-projects Responsive Hotel Site newsletterdel.php sql injectionEPSS 0.4%