Weaknesses of type CWE-89

12,013 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-6883MEDIUMcode-projects Staff Audit System update_index.php sql injectionEPSS 0.3%CVE-2026-2831MEDIUMMailArchiver <= 4.5.0 - Authenticated (Admininistrator+) SQL Injection via 'logid' ParameterEPSS 0.3%CVE-2026-4189MEDIUMphpipam Section edit-result.php sql injectionEPSS 0.3%CVE-2025-9199MEDIUMWoo superb slideshow transition gallery with random effect <= 9.1 - Authenticated (Contributor+) SQL InjectionEPSS 0.3%CVE-2025-50926MEDIUMEasy Hosting Control Panel EHCP v20.04.1.b was discovered to contain a SQL injection vulnerability via the id parameter in the List All EmaiEPSS 0.3%CVE-2025-11365MEDIUMWP Google Map Plugin <= 1.0 - Authenticated (Contributor+) SQL InjectionEPSS 0.3%CVE-2025-7826MEDIUMTestimonial <= 2.3 - Authenticated (Contributor+) SQL InjectionEPSS 0.3%CVE-2025-11740MEDIUMwpForo Forum <= 2.4.9 - Authenticated (Susbscriber+) SQL InjectionEPSS 0.3%CVE-2025-10730MEDIUMWp tabber widget <= 4.0 - Authenticated (Contributor+) SQL InjectionEPSS 0.3%CVE-2026-44886HIGHPi.Alert: Web Interface Vulnerable to Unauthenticated Blind SQL InjectionEPSS 0.3%CVE-2025-69180HIGHWordPress Ultra Portfolio plugin <= 6.7 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-9446MEDIUMSourceCodester Simple POS and Inventory System edit_customer.php sql injectionEPSS 0.3%CVE-2025-10575MEDIUMWP jQuery Pager <= 1.4.0 - Authenticated (Contributor+) SQL Injection via ShortcodeEPSS 0.3%CVE-2026-33714HIGHChamilo LMS has Authenticated SQL Injection in statistics.ajax.php users_active action (2.0 RC2)EPSS 0.3%CVE-2025-59814HIGHUnauthenticated SQL-injection in password fieldEPSS 0.3%CVE-2025-10649MEDIUMWelcart e-Commerce <= 2.11.21 - Authenticated (Author+) SQL Injection via CookieEPSS 0.3%CVE-2026-9444MEDIUMSourceCodester Simple POS and Inventory System GET Parameter deleteproduct.php delete sql injectionEPSS 0.3%CVE-2025-5017MEDIUMCatalyst Connect Zoho CRM Client Portal <= 2.2.0 - Authenticated (Administrator+) SQL Injection via uid ParameterEPSS 0.3%CVE-2025-7636HIGHSQLi in Ergosis Security Systems' ZEUS PDKSEPSS 0.3%CVE-2026-5580MEDIUMCodeAstro Online Classroom Parameter addvideos.php sql injectionEPSS 0.3%