Weaknesses of type CWE-89

12,012 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-69308CRITICALWordPress Nestbyte Core plugin <= 1.2 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-48886CRITICALWordPress JS Help Desk plugin <= 3.0.9 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-42381CRITICALWordPress Funnel Builder by FunnelKit plugin <= 3.15.0.1 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-69306CRITICALWordPress Electio Core plugin <= 1.4 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-39441CRITICALWordPress Feed KuantoKusta for WooCommerce – Free plugin <= 5.3 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-41009CRITICALSQL injection on the virtual campus platform of Diseño de Recursos EducativosEPSS 0.3%CVE-2026-54820CRITICALWordPress JetBooking plugin <= 4.0.4.1 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-56034CRITICALWordPress Library Management System plugin <= 3.5.7 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-25340CRITICALWordPress Jobmonster theme < 4.8.4 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-69365CRITICALWordPress Uroan Core plugin <= 1.4.4 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-57714CRITICALWordPress LatePoint plugin <= 5.6.3 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-40771CRITICALWordPress Contest Gallery plugin <= 28.1.6 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-42665CRITICALWordPress WP Data Access plugin <= 5.5.70 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-42386CRITICALWordPress Order Delivery Date for WooCommerce plugin <= 4.5.1 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-69307CRITICALWordPress Medinik Core plugin <= 1.3.6 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-61950CRITICALWordPress TrueBooker plugin <= 1.2.3 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-25377CRITICALWordPress Addon Jobsearch Chat plugin <= 3.0 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-32499CRITICALWordPress ChatBot plugin <= 7.7.9 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-58521MEDIUMSQLi in Cargo extension via year range filterEPSS 0.3%CVE-2026-22336CRITICALWordPress Directorist Booking plugin < 3.0.2 - SQL Injection vulnerabilityEPSS 0.3%