Weaknesses of type CWE-89

11,982 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2023-29047MEDIUMImageconverter API endpoints provided methods that were not sufficiently validating and sanitizing client input, allowing to inject arbitrarEPSS 0.3%CVE-2023-41531HIGHHospital Management System v4 was discovered to contain multiple SQL injection vulnerabilities in func3.php via the username1 and password2 EPSS 0.3%CVE-2025-10477MEDIUMkidaze CourseSelectionSystem eligibility.php sql injectionEPSS 0.3%CVE-2023-41521HIGHStudent Attendance Management System v1 was discovered to contain multiple SQL injection vulnerabilities in createSessionTerm.php via the idEPSS 0.3%CVE-2025-10967MEDIUMMuFen-mker PHP-Usermm chkuser.php sql injectionEPSS 0.3%CVE-2025-22212LOWExtension - tassos.gr - SQL injection in Convert Forms component version 1.0.0-1.0.0 - 4.4.9 for JoomlaEPSS 0.3%CVE-2025-10115MEDIUMSiempreCMS user_search_ajax.php sql injectionEPSS 0.3%CVE-2025-11654MEDIUMyousaf530 Inferno Online Clothing Store log.php sql injectionEPSS 0.3%CVE-2016-20068HIGHWordPress Booking Calendar Contact Form 1.0.23 SQL InjectionEPSS 0.3%CVE-2024-23603LOWBIG-IP Advanced WAF and ASM Configuration utility vulnerability EPSS 0.3%CVE-2026-4104CRITICALSQLi in Akmer Informatics' TeknoPassEPSS 0.3%CVE-2023-41522HIGHStudent Attendance Management System v1 was discovered to contain multiple SQL injection vulnerabilities in createStudents.php via the Id, fEPSS 0.3%CVE-2025-12248MEDIUMCLTPHP search.html sql injectionEPSS 0.3%CVE-2023-41523HIGHStudent Attendance Management System v1 was discovered to contain a SQL injection vulnerability via the emailAddress parameter at createClasEPSS 0.3%CVE-2025-3534MEDIUMPowerCreator CMS OpenPublicCourse.aspx sql injectionEPSS 0.3%CVE-2023-41524HIGHStudent Attendance Management System v1 was discovered to contain a SQL injection vulnerability via the username parameter at index.php.EPSS 0.3%CVE-2026-40329CRITICALSQL Injection vulnerability via sortBy in beanFeedEPSS 0.3%CVE-2025-12277MEDIUMAbdullah-Hasan-Sajjad Online-School studentLogin.php sql injectionEPSS 0.3%CVE-2025-3818MEDIUMwebpy web.py db.py PostgresDB._process_insert_query sql injectionEPSS 0.3%CVE-2025-10973MEDIUMJackieDYH Resume-management-system show.php sql injectionEPSS 0.3%