Weaknesses of type CWE-89

12,012 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2026-15537MEDIUMSourceCodester Online Book Store System login.php sql injectionEPSS 0.3%CVE-2026-16252MEDIUMBeijing Shenzhou Shihan Technology Multimedia Integrated Business Display System Staffshinel Ds.jsp sql injectionEPSS 0.3%CVE-2026-14745MEDIUMcode-projects Real State Services single-list_rent.php sql injectionEPSS 0.3%CVE-2026-14695MEDIUMSourceCodester Multi-Vendor Online Grocery Management System Registration Users.php save_client sql injectionEPSS 0.3%CVE-2026-15675MEDIUMcode-projects Online Job Portal EditUser.php sql injectionEPSS 0.3%CVE-2026-16228MEDIUMSourceCodester Class and Exam Timetabling System edit_schoolyr.php sql injectionEPSS 0.3%CVE-2026-15676MEDIUMcode-projects Online Job Portal DeleteUser.php sql injectionEPSS 0.3%CVE-2026-7283MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php save_expired sql injectionEPSS 0.3%CVE-2026-10226MEDIUMraisulislamg4 student_management_system_by_php delete.php sql injectionEPSS 0.3%CVE-2026-10261MEDIUMCodeAstro Online Job Portal application_status.php sql injectionEPSS 0.3%CVE-2026-7060MEDIUMliyupi yu-picture MyBatis-Plus PictureServiceImpl.java PageRequest sql injectionEPSS 0.3%CVE-2026-10208MEDIUMcode-projects Online Hospital Management System login_1.php login_user sql injectionEPSS 0.3%CVE-2025-68990HIGHWordPress BWL Pro Voting Manager plugin <= 1.4.9 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-13565MEDIUMSourceCodester Class and Exam Timetabling System edit_class1.php sql injectionEPSS 0.3%CVE-2026-10227MEDIUMraisulislamg4 student_management_system_by_php User Creation add_user_check.php sql injectionEPSS 0.3%CVE-2019-25431HIGHdelpino73 Blue-Smiley-Organizer 1.32 SQL Injection via datetimeEPSS 0.3%CVE-2026-10237MEDIUMSourceCodester Water Billing Management System User Management manage_user sql injectionEPSS 0.3%CVE-2026-40841HIGHAuthenticated SQLi in getProjectTags functionEPSS 0.3%CVE-2026-40845HIGHAuthenticated SQLi in devices_configuration viewEPSS 0.3%CVE-2019-25433HIGHXOOPS CMS 2.5.9 SQL Injection via gerar_pdf.phpEPSS 0.3%