Weaknesses of type CWE-89

12,012 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2023-54359HIGHWordPress adivaha Travel Plugin 2.3 SQL Injection via pidEPSS 0.3%CVE-2026-13009MEDIUMAI Copilot <= 1.5.4 - Authenticated (Subscriber+) SQL Injection via 'order[0][dir]' ParameterEPSS 0.3%CVE-2026-10178MEDIUMcode-projects Online Music Site AdminEditAlbum.php sql injectionEPSS 0.3%CVE-2026-10249MEDIUMitsourcecode Online Blood Bank Management System viewrequest.php sql injectionEPSS 0.3%CVE-2025-55708HIGHWordPress Quiz And Survey Master Plugin <= 10.2.4 - SQL Injection VulnerabilityEPSS 0.3%CVE-2026-14654MEDIUMSourceCodester Simple and Nice Shopping Cart Script girlsproductdeletequery.php sql injectionEPSS 0.3%CVE-2026-26892LOWSourcecodester Logistic Hub Parcel's Management System v1.0 is vulnerable to SQL Injection in /manage_carrier.php.EPSS 0.3%CVE-2025-67516HIGHWordPress Store Locator WordPress plugin <= 1.6.2 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-51971MEDIUMA reflected Cross-Site Scripting (XSS) vulnerability exists in register.php of PuneethReddyHC Online Shopping System Advanced 1.0. UnsanitizEPSS 0.3%CVE-2018-25319HIGHRedaxo CMS Addon MyEvents 2.2.1 SQL Injection via event_add.phpEPSS 0.3%CVE-2026-15490MEDIUMRafyMrX TOKO-ONLINE-ROTI add.php sql injectionEPSS 0.3%CVE-2025-12743MEDIUMSQL Injection in Looker Project Generation Endpoint Allows Access to Internal MySQL DatabaseEPSS 0.3%CVE-2025-67811MEDIUMArea9 Rhapsode 1.47.3 allows SQL Injection via multiple API endpoints accessible to authenticated users. Insufficient input validation allowEPSS 0.3%CVE-2026-6189MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php sql injectionEPSS 0.3%CVE-2026-12512HIGHQuotes Llama < 3.1.6 - Unauthenticated SQL Injection via sc ParameterEPSS 0.3%CVE-2018-25339HIGHZechat 1.5 SQL Injection via v parameter (time-based blind)EPSS 0.3%CVE-2025-32307HIGHWordPress Chameleon HTML5 Audio Player With/Without Playlist plugin <= 3.5.6 - SQL Injection VulnerabilityEPSS 0.3%CVE-2026-27684MEDIUMSQL Injection Vulnerability in SAP NetWeaver (Feedback Notification)EPSS 0.3%CVE-2026-12987HIGHEvents Manager < 7.3.7 - Unauthenticated SQL Injection via PHP Object Injection in Booking RegistrationEPSS 0.3%CVE-2018-25205HIGHASP.NET jVideo Kit 1.0 SQL Injection via query ParameterEPSS 0.3%