Weaknesses of type CWE-89

11,958 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-39569HIGHWordPress Taskbuilder plugin <= 4.0.1 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-11400MEDIUMSourceCodester Hotel and Lodge Management System del_room.php sql injectionEPSS 0.3%CVE-2026-2217MEDIUMitsourcecode Event Management System manage_user.php sql injectionEPSS 0.3%CVE-2026-2197MEDIUMcode-projects Online Reviewer System exam-delete.php sql injectionEPSS 0.3%CVE-2026-1118MEDIUMitsourcecode Society Management System add_activity.php sql injectionEPSS 0.3%CVE-2025-32687HIGHWordPress Review Stars Count For WooCommerce plugin <= 2.0 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-11403MEDIUMSourceCodester Hotel and Lodge Management System del_booking.php sql injectionEPSS 0.3%CVE-2025-11088MEDIUMitsourcecode Open Source Job Portal index.php sql injectionEPSS 0.3%CVE-2025-15410MEDIUMcode-projects Online Guitar Store login.php sql injectionEPSS 0.3%CVE-2024-28279HIGHCode-projects Computer Book Store 1.0 is vulnerable to SQL Injection via book.php?bookisbn=.EPSS 0.3%CVE-2026-4662HIGHJetEngine <= 3.8.6.1 - Unauthenticated SQL Injection via Listing Grid 'filtered_query' ParameterEPSS 0.3%CVE-2025-47645HIGHWordPress ELEX WooCommerce Advanced Bulk Edit Products, Prices & Attributes plugin <= 1.4.9 - Subscriber+ SQL Injection vulnerabilityEPSS 0.3%CVE-2026-12360HIGHJetEngine <= 3.8.10.1 - Unauthenticated SQL Injection via Listing Grid Load More AJAX EndpointEPSS 0.3%CVE-2025-1158MEDIUMESAFENET CDG addPolicyToSafetyGroup.jsp sql injectionEPSS 0.3%CVE-2025-47682CRITICALWordPress SMS Alert Order Notifications – WooCommerce plugin <= 3.8.1 - SQL Injection VulnerabilityEPSS 0.3%CVE-2026-12050MEDIUMpgAdmin 4: SQL injection in named restore point endpointEPSS 0.3%CVE-2025-1154MEDIUMxxyopen Novel books sql injectionEPSS 0.3%CVE-2025-52618MEDIUMHCL BigFix SaaS Authentication Service is affected by a SQL injection vulnerabilityEPSS 0.3%CVE-2025-6766MEDIUMsfturing hosp_order OfficeServiceImpl.java getOfficeName sql injectionEPSS 0.3%CVE-2026-1487MEDIUMLatePoint <= 5.2.7 - Authenticated (Administrator+) SQL Injection via JSON ImportEPSS 0.3%