Weaknesses of type CWE-89

12,031 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2026-5606MEDIUMPHPGurukul Online Shopping Portal Project Parameter order-details.php sql injectionEPSS 0.3%CVE-2026-8785MEDIUMprojectworlds hospital-management-system-in-php GET Parameter update_info.php getAllPatientDetail sql injectionEPSS 0.3%CVE-2026-9355MEDIUMSourceCodester Hospitals Patient Records Management System Master.php save_patient_history sql injectionEPSS 0.3%CVE-2026-6161MEDIUMcode-projects Simple ChatBox Endpoint insert.php sql injectionEPSS 0.3%CVE-2026-4625MEDIUMSourceCodester Online Admission System programmes.php sql injectionEPSS 0.3%CVE-2026-4594MEDIUMerupts erupt EruptJpaUtils.java geneEruptHqlOrderBy sql injectionEPSS 0.3%CVE-2026-7077MEDIUMitsourcecode Courier Management System edit_parcel.php sql injectionEPSS 0.3%CVE-2019-25537HIGHNetartmedia Event Portal 2.0 SQL Injection via loginaction.phpEPSS 0.3%CVE-2026-9606MEDIUMitsourcecode Courier Management System manage_user.php sql injectionEPSS 0.3%CVE-2026-4229MEDIUMvanna-ai vanna bigquery_vector.py remove_training_data sql injectionEPSS 0.3%CVE-2025-6100MEDIUMrealguoshuai open-video-cms list sql injectionEPSS 0.3%CVE-2026-15514MEDIUMMetasoft 美特软件 MetaCRM PHPRPC Remote Call rpc.jsp RPCService.query sql injectionEPSS 0.3%CVE-2026-7070MEDIUMcode-projects Inventory Management System Login sql injectionEPSS 0.3%CVE-2026-7130MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php sql injectionEPSS 0.3%CVE-2026-6167MEDIUMcode-projects Faculty Management System subject-print.php sql injectionEPSS 0.3%CVE-2026-4235MEDIUMitsourcecode Online Enrollment System login.php sql injectionEPSS 0.3%CVE-2026-4232MEDIUMTiandy Integrated Management Platform getAuthorityByUserId sql injectionEPSS 0.3%CVE-2026-5829MEDIUMcode-projects Simple IT Discussion Forum content.php sql injectionEPSS 0.3%CVE-2026-9356MEDIUMSourceCodester Hospitals Patient Records Management System manage_history.php sql injectionEPSS 0.3%CVE-2026-12941MEDIUMMultiVendorX <= 5.0.9 - Authenticated (Store Owner+) SQL Injection via 'order_by' ParameterEPSS 0.3%