Weaknesses of type CWE-89

11,911 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-10835MEDIUMSourceCodester Pet Grooming Management Software view_payorder.php sql injectionEPSS 0.4%CVE-2025-11530MEDIUMcode-projects Online Complaint Site state.php sql injectionEPSS 0.4%CVE-2026-3487MEDIUMitsourcecode College Management System class-result.php sql injectionEPSS 0.4%CVE-2019-25581HIGHi-doit CMDB 1.12 SQL Injection via objGroupID ParameterEPSS 0.4%CVE-2025-12865HIGHe-Excellence|U-Office Force - SQL InjectionEPSS 0.4%CVE-2026-3709MEDIUMcode-projects Simple Flight Ticket Booking System register.php sql injectionEPSS 0.4%CVE-2026-33504HIGHOry Hydra has a SQL injection via forged pagination tokensEPSS 0.4%CVE-2026-31858HIGHCraftCMS's `ElementSearchController` Affected by Blind SQL InjectionEPSS 0.4%CVE-2026-35184HIGHEcclesiaCRM has a Critical SQL InjectionEPSS 0.4%CVE-2025-8018MEDIUMcode-projects Food Ordering Review System reservation_page.php sql injectionEPSS 0.4%CVE-2025-2351MEDIUMDayCloud StudentManage Login Endpoint adminScoreUrl sql injectionEPSS 0.4%CVE-2021-47801HIGHVianeos OctoPUS 5 - 'login_user' SQLiEPSS 0.4%CVE-2025-6122MEDIUMcode-projects Restaurant Order System table.php sql injectionEPSS 0.4%CVE-2026-13766CRITICALDBIx::QuickORM versions before 0.000026 for Perl allow SQL injection via unquoted SQL identifiersEPSS 0.4%CVE-2025-2353MEDIUMVAM Virtual Airlines Manager HTTP GET Parameter index.php sql injectionEPSS 0.4%CVE-2026-6149MEDIUMcode-projects Vehicle Showroom Management System BookVehicleFunction.php sql injectionEPSS 0.4%CVE-2025-65103HIGHOpenSTAManager has an authenticated SQL Injection vulnerability in API via 'display' parameterEPSS 0.4%CVE-2024-35468MEDIUMA SQL injection vulnerability in /hrm/index.php in SourceCodester Human Resource Management System 1.0 allows attackers to execute arbitraryEPSS 0.4%CVE-2025-10743HIGHOutdoor <= 1.3.2 - Unauthenticated SQL InjectionEPSS 0.4%CVE-2026-34455HIGHHi.Events: SQL Injection via Unvalidated sort_by Query Parameter in Multiple Repository ClassesEPSS 0.4%