Weaknesses of type CWE-89

12,037 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2026-2247HIGHSQL Injection in Clickedu's SaaS platformEPSS 0.2%CVE-2026-45535HIGHDataEase: Stored SQL Injection VulnerabilityEPSS 0.2%CVE-2025-12914MEDIUMaaPanel BaoTa Backend database sql injectionEPSS 0.2%CVE-2025-9651MEDIUMshafhasan chatbox chat.php sql injectionEPSS 0.2%CVE-2025-40886HIGHAuthenticated SQL Injection on Alert functionality in Guardian/CMC before 25.2.0EPSS 0.2%CVE-2026-13010MEDIUMJoomSport <= 5.7.9 - Authenticated (Contributor+) SQL Injection via 'event' Shortcode AttributeEPSS 0.2%CVE-2026-11945MEDIUMPostgreSQL Anonymizer: SQL injection in the rules import functionsEPSS 0.2%CVE-2025-60542MEDIUMSQL Injection vulnerability in TypeORM before 0.3.26 via crafted request to repository.save or repository.update due to the sqlstring call uEPSS 0.2%CVE-2025-24474LOWAn Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability [CWE-89] in FortiManager 7.6.0 throughEPSS 0.2%CVE-2026-31952HIGHXibo CMS API has SQL Injection via DataSet Filter ParameterEPSS 0.2%CVE-2025-5433MEDIUMFengoffice Feng Office index.php sql injectionEPSS 0.2%CVE-2026-5560MEDIUMPHPGurukul Online Shopping Portal Project Parameter payment-method.php sql injectionEPSS 0.2%CVE-2026-9449MEDIUMcode-projects Employee Management System changepassemp.php sql injectionEPSS 0.2%CVE-2024-23843LOWImproper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Genians Genian NAC V5.0, Genians GeniaEPSS 0.2%CVE-2026-5552MEDIUMPHPGurukul Online Shopping Portal Project Parameter sub-category.php sql injectionEPSS 0.2%CVE-2026-9451MEDIUMcode-projects Employee Management System applyleaveprocess.php sql injectionEPSS 0.2%CVE-2026-33350HIGHLORIS has a SQL injection in MRI feedback popupEPSS 0.2%CVE-2026-7002MEDIUMKLiK SocialMediaWebsite Private Message get_message_ajax.php sql injectionEPSS 0.2%CVE-2026-5636MEDIUMPHPGurukul Online Shopping Portal Project Parameter cancelorder.php sql injectionEPSS 0.2%CVE-2026-4485MEDIUMitsourcecode College Management System search_student.php sql injectionEPSS 0.2%