Weaknesses of type CWE-89

11,911 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-5207MEDIUMSourceCodester Client Database Management System superadmin_update_profile.php sql injectionEPSS 0.4%CVE-2025-41019CRITICALSQL injection vulnerability in Sergestec's ExitoEPSS 0.4%CVE-2025-63742CRITICALSQL Injection vulnerability in function setwxqyAction in file webmain/task/api/loginAction.php in Xinhu Rainrock RockOA 2.7.0 allowing attacEPSS 0.4%CVE-2025-8186MEDIUMCampcodes Courier Management System edit_branch.php sql injectionEPSS 0.4%CVE-2026-41889LOWpgx: SQL Injection via placeholder confusion with dollar quoted string literalsEPSS 0.4%CVE-2025-5206MEDIUMPixelimity Installation index.php sql injectionEPSS 0.4%CVE-2025-47643HIGHWordPress ELEX Product Feed for WooCommerce <= 3.1.2 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-53256HIGHWordPress YaySMTP plugin <= 2.6.6 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-47460HIGHWordPress TrackShip for WooCommerce plugin <= 1.9.1 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-47537HIGHWordPress PDF Invoice Builder for WooCommerce plugin <= 5.3.8 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-48299HIGHWordPress YayExtra plugin <= 1.5.5 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-48161HIGHWordPress YaySMTP plugin <= 1.3 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-1670MEDIUMSchool Management System – WPSchoolPress <= 2.2.16 - Authenticated (Parent+) SQL InjectionEPSS 0.4%CVE-2025-48301HIGHWordPress SMTP for SendGrid – YaySMTP plugin <= 1.5 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-53258HIGHWordPress Hover Effects plugin <= 2.1.2 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-47587HIGHWordPress YaySMTP plugin <= 2.6.4 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-30989HIGHWordPress Libro de Reclamaciones y Quejas plugin <= 0.9 - SQL Injection VulnerabilityEPSS 0.4%CVE-2026-15727MEDIUMWP Bulk Delete <= 1.4.2 - Authenticated (Administrator+) SQL Injection via 'delete_user_roles' ParameterEPSS 0.4%CVE-2025-49315HIGHWordPress Persian Woocommerce SMS plugin <= 7.0.10 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-49263HIGHWordPress WC Vendors Marketplace plugin <= 2.5.6 - SQL Injection VulnerabilityEPSS 0.4%