Weaknesses of type CWE-89

11,983 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-13273MEDIUMCampcodes School Fees Payment Management System ajax.php sql injectionEPSS 0.3%CVE-2025-49059CRITICALWordPress CleverReach® WP Plugin <= 1.5.20 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-13579MEDIUMcode-projects Library System return.php sql injectionEPSS 0.3%CVE-2025-39395CRITICALWordPress WPAMS plugin <= 44.0 (17-08-2023) - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-13568MEDIUMitsourcecode COVID Tracking System page sql injectionEPSS 0.3%CVE-2025-13370MEDIUMProjectList <= 0.3.0 - Authenticated (Editor+) SQL Injection via 'id' ParameterEPSS 0.3%CVE-2026-24913HIGHSQL Injection vulnerability exists in MATCHA INVOICE 2.6.6 and earlier. If this vulnerability is exploited, information stored in the databaEPSS 0.3%CVE-2025-13569MEDIUMitsourcecode COVID Tracking System page sql injectionEPSS 0.3%CVE-2026-26891LOWSourcecodester Logistic Hub Parcel's Management System v1.0 is vulnerable to SQL Injection in /manage_parcel_type.php.EPSS 0.3%CVE-2024-54447HIGHBlind SQLi in Saved SearchEPSS 0.3%CVE-2025-14090MEDIUMAMTT Hotel Broadband Operation System cardmake_down.php sql injectionEPSS 0.3%CVE-2024-2453MEDIUMAdvantech WebAccess/SCADA SQL InjectionEPSS 0.3%CVE-2026-9711CRITICALEventON - WordPress Virtual Event Calendar Plugin <= 5.0.11 - Unauthenticated Blind SQL Injection via Search ParameterEPSS 0.3%CVE-2025-67520HIGHWordPress Media Library Tools plugin <= 1.6.15 - SQL Injection vulnerabilityEPSS 0.3%CVE-2024-54446HIGHBlind SQLi in Document HistoryEPSS 0.3%CVE-2025-60118HIGHWordPress PGS Core Plugin <= 5.9.0 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-1797MEDIUMHunan Zhonghe Baiyi Information Technology Baiyiyun Asset Management and Operations System anyUserBoundHouse.php sql injectionEPSS 0.3%CVE-2025-7511MEDIUMcode-projects Chat System update_account.php sql injectionEPSS 0.3%CVE-2025-24793HIGHSnowflake Connector for Python has an SQL Injection in write_pandasEPSS 0.3%CVE-2025-1544MEDIUMdingfanzu CMS loadShopInfo.php sql injectionEPSS 0.3%