Weaknesses of type CWE-89

12,005 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2026-4570MEDIUMSourceCodester Sales and Inventory System HTTP POST Request view_customers.php sql injectionEPSS 0.3%CVE-2026-39110HIGHSQL Injection vulnerability in Apartment Visitors Management System Apartment Visitors Management System V1.1 in the contactno parameter of EPSS 0.3%CVE-2026-4780MEDIUMSourceCodester Sales and Inventory System HTTP GET Parameter update_out_standing.php sql injectionEPSS 0.3%CVE-2026-39511CRITICALWordPress WP Photo Album Plus plugin <= 9.1.08.001 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-40827HIGHAuthenticated SQLi in _RemoveRequest functionEPSS 0.3%CVE-2025-9690MEDIUMSourceCodester Advanced School Management System vendordetails sql injectionEPSS 0.3%CVE-2026-63232CRITICALSQL injection and unsafe deserialisation vulnerabilityEPSS 0.3%CVE-2026-7618MEDIUMEnvíaloSimple: Email Marketing y Newsletters <= 2.4.5 - Authenticated (Administrator+) SQL Injection via 'orderby' ParameterEPSS 0.3%CVE-2019-25500HIGHSimple Job Script SQL Injection via register-recruiters endpointEPSS 0.3%CVE-2025-5388MEDIUMJeeWMS generateController.do dogenerate sql injectionEPSS 0.3%CVE-2026-42727CRITICALWordPress Active Products Tables for WooCommerce plugin <= 1.0.8 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-39111HIGHSQL Injection vulnerability in Apartment Visitors Management System Apartment Visitors Management System V1.1 in the email parameter of the EPSS 0.3%CVE-2026-11973MEDIUMWP-Lister Lite for eBay <= 3.8.8 - Authenticated (Administrator+) SQL Injection via 'orderby' ParameterEPSS 0.3%CVE-2026-4304HIGHWeePie Cookie Allow <= 3.4.11 - Unauthenticated SQL Injection via 'consent' ParameterEPSS 0.3%CVE-2026-63233CRITICALSQL injection and unsafe deserialisation vulnerabilityEPSS 0.3%CVE-2026-22195HIGHGestSup < 3.2.60 SQL Injection in Search BarEPSS 0.3%CVE-2026-63234CRITICALSQL injection and unsafe deserialisation vulnerabilityEPSS 0.3%CVE-2026-14475MEDIUMCookie Banner for GDPR / CCPA <= 4.3.6 - Authenticated (Administrator+) SQL Injection via 'scan_id' ParameterEPSS 0.3%CVE-2026-14363MEDIUMCargo Extension: SQLi in Special:DrilldownEPSS 0.3%CVE-2025-12927MEDIUMDedeBIZ archives_add.php sql injectionEPSS 0.3%