Weaknesses of type CWE-89

12,012 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2026-8307CRITICALSQLi in Webbeyaz's Mediküm WebEPSS 0.3%CVE-2026-40285HIGHWeGIA has SQL Injection via Session Variable Override in DespachoControle.phpEPSS 0.3%CVE-2026-15951MEDIUMIcegram Mailer <= 1.0.12 - Authenticated (Administrator+) SQL Injection via 'fields' ParameterEPSS 0.3%CVE-2026-3150MEDIUMitsourcecode College Management System display-teacher.php sql injectionEPSS 0.3%CVE-2025-12812MEDIUMCloud Suite and Privilege Access Service – SQL InjectionEPSS 0.3%CVE-2019-25519HIGHJettweb PHP Hazir Haber Sitesi Scripti V1 SQL InjectionEPSS 0.3%CVE-2025-3751HIGHTIBCO ActiveMatrix BusinessWorks SQL Injection VulnerabilityEPSS 0.3%CVE-2025-15344MEDIUMTanium addressed a SQL injection vulnerability in Asset.EPSS 0.3%CVE-2026-41490HIGHDagster Vulnerable to SQL Injection via Dynamic Partition Keys in Database I/O Manager IntegrationsEPSS 0.3%CVE-2026-7199MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php sql injectionEPSS 0.3%CVE-2026-45800HIGHVvveb: Authenticated SQL injection in /user/orders via order_by and directionEPSS 0.3%CVE-2026-3767MEDIUMitsourcecode sanitize or validate this input teacher-attendance.php sql injectionEPSS 0.3%CVE-2026-2397CRITICALSQLi in AdamPOS' MobilMen 20TEPSS 0.3%CVE-2026-15018MEDIUMDatabase Collation Fix <= 1.2.10 - Unauthenticated SQL Injection via 'force-collation-algorithm' ParameterEPSS 0.3%CVE-2025-26241MEDIUMA SQL injection vulnerability in the "Search" functionality of "tickets.php" page in osTicket <=1.17.5 allows authenticated attackers to exeEPSS 0.3%CVE-2025-13922MEDIUMTag, Category, and Taxonomy Manager – AI Autotagger with OpenAI <= 3.40.1 - Authenticated (Contributor+) SQL Injection via ORDER BY ClauseEPSS 0.3%CVE-2025-15140MEDIUMsaiftheboss7 onlinemcqexam quesadd.php sql injectionEPSS 0.3%CVE-2025-10870CRITICALSQL injection in DIAL's CentrosNetEPSS 0.3%CVE-2026-25088MEDIUMAn improper neutralization of special elements used in an sql command ('sql injection') vulnerability in Fortinet FortiNDR 7.6.0 through 7.6EPSS 0.3%CVE-2024-33407MEDIUMSQL injection vulnerability in /model/delete_record.php in campcodes Complete Web-Based School Management System 1.0 allows attacker to execEPSS 0.3%