Weaknesses of type CWE-89

11,983 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-10477MEDIUMkidaze CourseSelectionSystem eligibility.php sql injectionEPSS 0.3%CVE-2025-12248MEDIUMCLTPHP search.html sql injectionEPSS 0.3%CVE-2026-40329CRITICALSQL Injection vulnerability via sortBy in beanFeedEPSS 0.3%CVE-2016-20068HIGHWordPress Booking Calendar Contact Form 1.0.23 SQL InjectionEPSS 0.3%CVE-2025-3009MEDIUMJinher Network OA NetDiskProperty.aspx sql injectionEPSS 0.3%CVE-2026-3755MEDIUMSourceCodester Sales and Inventory System POST check_customer_details.php sql injectionEPSS 0.3%CVE-2025-13286MEDIUMitsourcecode Online Voting System ajax.php sql injectionEPSS 0.3%CVE-2025-62606HIGHmy little forum vulnerable to SQL Injection in Bookmark Reordering via bookmarks parameterEPSS 0.3%CVE-2025-13370MEDIUMProjectList <= 0.3.0 - Authenticated (Editor+) SQL Injection via 'id' ParameterEPSS 0.3%CVE-2025-13269MEDIUMCampcodes School Fees Payment Management System ajax.php sql injectionEPSS 0.3%CVE-2025-13325MEDIUMitsourcecode Student Information System enrollment_edit1.php sql injectionEPSS 0.3%CVE-2026-3790MEDIUMSourceCodester Sales and Inventory System POST Parameter check_supplier_details.php sql injectionEPSS 0.3%CVE-2023-49440HIGHAhnLab EPP 1.0.15 is vulnerable to SQL Injection via the "preview parameter."EPSS 0.3%CVE-2025-11980MEDIUMQuick Featured Images <= 13.7.3 - Authenticated (Editor+) SQL Injection via delete_orphanedEPSS 0.3%CVE-2025-13570MEDIUMitsourcecode COVID Tracking System page sql injectionEPSS 0.3%CVE-2025-54707CRITICALWordPress MDTF Plugin <= 1.3.3.7 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-13579MEDIUMcode-projects Library System return.php sql injectionEPSS 0.3%CVE-2025-13273MEDIUMCampcodes School Fees Payment Management System ajax.php sql injectionEPSS 0.3%CVE-2025-50127HIGHExtension - dj-extensions.com - SQLi vulnerability in DJ-Flyer component 1.0-3.2 for JoomlaEPSS 0.3%CVE-2025-13581MEDIUMitsourcecode Student Information System schedule_edit1.php sql injectionEPSS 0.3%