Weaknesses of type CWE-89

12,042 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2026-57679CRITICALWordPress GeekyBot plugin <= 1.2.5 - SQL Injection vulnerabilityEPSS 0.2%CVE-2025-5782MEDIUMPHPGurukul Employee Record Management System resetpassword.php sql injectionEPSS 0.2%CVE-2026-13529MEDIUMYzmCMS index.php sql injectionEPSS 0.2%CVE-2025-25228LOWExtension - virtuemart.net - SQL injection in VirtueMart component 1.0.0 - 4.4.7 for JoomlaEPSS 0.2%CVE-2026-40823HIGHAuthenticated SQLi in DevSerialReset functionEPSS 0.2%CVE-2026-62361MEDIUMlistmonk: SQL Injection in `/api/subscribers/export` bypasses table access control, leaking admin password hashes and SMTP credentialsEPSS 0.2%CVE-2026-37598LOWSourceCodester Patient Appointment Scheduler System v1.0 is vulnerable to arbitrary code execution (RCE) via /scheduler/classes/SystemSettinEPSS 0.2%CVE-2026-45054MEDIUMCubeCart: Authenticated SQL Injection via `sort[]` Parameter in Admin Orders Transactions ListingEPSS 0.2%CVE-2026-40824HIGHAuthenticated SQLi in accountstatus viewEPSS 0.2%CVE-2026-46446HIGHSOGo before 5.12.7, when PostgreSQL or MariaDB is used, and cleartext passwords are stored, allows SQL injection. This is related to c_passwEPSS 0.2%CVE-2026-46445HIGHSOGo before 5.12.7, when PostgreSQL is used, allows SQL injection.EPSS 0.2%CVE-2026-40825HIGHAuthenticated SQLi in accountstatus viewEPSS 0.2%CVE-2021-47766HIGHKmaleon 1.1.0.205 - 'tipocomb' SQL Injection (Authenticated)EPSS 0.2%CVE-2024-37848HIGHSQL Injection vulnerability in Online-Bookstore-Project-In-PHP v1.0 allows a local attacker to execute arbitrary code via the admin_delete.pEPSS 0.2%CVE-2025-66095HIGHWordPress KiviCare plugin <= 3.6.13 - SQL Injection vulnerabilityEPSS 0.2%CVE-2025-41029CRITICALSQL injection in Zeon Academy Pro by Zeon Global TechEPSS 0.2%CVE-2026-65761CRITICALJoomla Extension - joomshaper.com - Unauthenticated SQL injection in Easy Store extension 1.0.0-2.0.1EPSS 0.2%CVE-2018-25197HIGHPlayJoom 0.10.1 SQL Injection via catid ParameterEPSS 0.2%CVE-2018-25188HIGHWebiness Inventory 2.3 SQL Injection via WsModelGrid.phpEPSS 0.2%CVE-2025-6753MEDIUMhuija bicycleSharingServer AdminController.java selectAdminByNameLike sql injectionEPSS 0.2%