Weaknesses of type CWE-89

11,983 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-39395CRITICALWordPress WPAMS plugin <= 44.0 (17-08-2023) - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-3753MEDIUMSourceCodester Sales and Inventory System add_sales_print.php sql injectionEPSS 0.3%CVE-2025-13274MEDIUMCampcodes School Fees Payment Management System ajax.php sql injectionEPSS 0.3%CVE-2025-13571MEDIUMcode-projects Simple Food Ordering System listorder.php sql injectionEPSS 0.3%CVE-2026-26186MEDIUMFleet has a SQL injection via backtick escape in ORDER BY parameterEPSS 0.3%CVE-2026-45722HIGHNextcloud: Tables app allows limited SQLi in ORDER BY with malicious sort order argument for Table ViewsEPSS 0.3%CVE-2025-48283CRITICALWordPress Majestic Support plugin <= 1.1.0 - SQL Injection VulnerabilityEPSS 0.3%CVE-2026-3756MEDIUMSourceCodester Sales and Inventory System check_item_details.php sql injectionEPSS 0.3%CVE-2026-29090CRITICALRucio SQL injection in postgres_meta DID search path compromises PostgreSQL metadata databaseEPSS 0.3%CVE-2026-3792MEDIUMSourceCodester Sales and Inventory System GET Parameter purchase_invoice.php sql injectionEPSS 0.3%CVE-2025-48122CRITICALWordPress Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light plugin <= 2.4.37 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-3003MEDIUMESAFENET CDG UserAjax sql injectionEPSS 0.3%CVE-2025-13568MEDIUMitsourcecode COVID Tracking System page sql injectionEPSS 0.3%CVE-2025-13290MEDIUMcode-projects Simple Food Ordering System saveorder.php sql injectionEPSS 0.3%CVE-2025-3382MEDIUMjoey-zhou xiaozhi-esp32-server-java update sql injectionEPSS 0.3%CVE-2025-12926MEDIUMSourceCodester Farm Management System review.php sql injectionEPSS 0.3%CVE-2025-13569MEDIUMitsourcecode COVID Tracking System page sql injectionEPSS 0.3%CVE-2025-13567MEDIUMitsourcecode COVID Tracking System page sql injectionEPSS 0.3%CVE-2025-39445CRITICALWordPress Super Store Finder <= 7.2 - SQL Injection VulnerabilityEPSS 0.3%CVE-2026-33142HIGHOneUptime: ClickHouse SQL Injection via unvalidated column identifiers in sort, select, and groupBy parametersEPSS 0.3%