Weaknesses of type CWE-89

11,982 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2026-10875MEDIUMprojectworlds Online Art Gallery Shop Project adminHome.ph sql injectionEPSS 0.3%CVE-2025-60062CRITICALWordPress tPlayer plugin <= 1.2.1.6 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-49046HIGHWordPress Duplicate Page and Post plugin <= 2.9.5 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-39496CRITICALWordPress WooBeWoo Product Filter Pro plugin < 2.9.6 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-52717CRITICALWordPress LifterLMS plugin <= 8.0.6 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-13259MEDIUMCampcodes Supplier Management System edit_unit.php sql injectionEPSS 0.3%CVE-2025-13260MEDIUMCampcodes Supplier Management System edit_product.php sql injectionEPSS 0.3%CVE-2026-4778MEDIUMSourceCodester Sales and Inventory System HTTP GET Parameter update_category.php sql injectionEPSS 0.3%CVE-2025-12397HIGHSQL Injection in Looker StudioEPSS 0.3%CVE-2025-58951CRITICALWordPress Advance Seat Reservation Management for WooCommerce plugin <= 3.1 - SQL Injection vulnerabilityEPSS 0.3%CVE-2020-36999HIGHelaniin CMS 1.0 - Authentication BypassEPSS 0.3%CVE-2026-10874MEDIUMprojectworlds Online Art Gallery Shop Project adminHome.php sql injectionEPSS 0.3%CVE-2023-41524HIGHStudent Attendance Management System v1 was discovered to contain a SQL injection vulnerability via the username parameter at index.php.EPSS 0.3%CVE-2023-41532HIGHHospital Management System v4 was discovered to contain a SQL injection vulnerability via the doctor_contact parameter in doctorsearch.php.EPSS 0.3%CVE-2020-37083HIGHaddressbook 9.0.0.1 - 'id' SQL InjectionEPSS 0.3%CVE-2026-58492CRITICALgrav-plugin-database: SQL Injection in PDO::tableExists() due to Unsanitized Table Name InterpolationEPSS 0.3%CVE-2025-8122HIGHBlind SQL Injection in PAD CMSEPSS 0.3%CVE-2024-23603LOWBIG-IP Advanced WAF and ASM Configuration utility vulnerability EPSS 0.3%CVE-2026-40329CRITICALSQL Injection vulnerability via sortBy in beanFeedEPSS 0.3%CVE-2025-12342MEDIUMSerdar Bayram Ghost Hot Spot Login Auth.php sql injectionEPSS 0.3%