Weaknesses of type CWE-89

12,006 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2026-45439CRITICALWordPress Realtyna Organic IDX plugin plugin <= 5.1.0 - SQL Injection vulnerabilityEPSS 0.3%CVE-2017-20195MEDIUMLUNAD3v AreaLoad request.php sql injectionEPSS 0.3%CVE-2026-32358HIGHWordPress Booking Calendar plugin <= 10.14.15 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-46268MEDIUMAdvantech WebAccess/SCADA SQL InjectionEPSS 0.3%CVE-2025-58439HIGHERP: Possibility of SQL injection due to missing validationEPSS 0.3%CVE-2025-29189HIGHFlowise <= 2.2.3 is vulnerable to SQL Injection. via tableName parameter at Postgres_VectorStores.EPSS 0.3%CVE-2026-34185HIGHSQL Injection in Hydrosystem Control SystemEPSS 0.3%CVE-2025-68570HIGHWordPress Captivate Sync plugin <= 3.2.2 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-14516HIGHOnline Scheduling and Appointment Booking System <= 27.5 - Unauthenticated SQL InjectionEPSS 0.3%CVE-2025-12850HIGHMy auctions allegro <= 3.6.32 - Unauthenticated SQL Injection via auction_idEPSS 0.3%CVE-2025-40682HIGHSQL injection vulnerability in Human Resource Management SystemEPSS 0.3%CVE-2024-33009MEDIUMSQL injection vulnerability in SAP Global Label Management (GLM)EPSS 0.3%CVE-2025-68590HIGHWordPress Integration for Contact Form 7 HubSpot plugin <= 1.4.2 - SQL Injection vulnerabilityEPSS 0.3%CVE-2024-1153MEDIUMSQL Injection Vulnerability in Talya Informatics' Travel APPSEPSS 0.3%CVE-2025-40635CRITICALSQL injection at ComerzziaEPSS 0.3%CVE-2026-11490MEDIUMcode-projects Online Music Site Search.php sql injectionEPSS 0.3%CVE-2025-40628CRITICALSQL Injection in DomainsPROEPSS 0.3%CVE-2026-11482MEDIUMSourceCodester Class and Exam Timetabling System archive5.php sql injectionEPSS 0.3%CVE-2026-52693CRITICALWordPress eCommerce Product Catalog plugin <= 3.5.5 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-54186CRITICALWordPress JobSearch plugin <= 3.2.9 - SQL Injection vulnerabilityEPSS 0.3%