L'injection SQL est une faille où une donnée fournie par l'utilisateur, mal filtrée, est interprétée par la base de données comme une partie de la requête. Un attaquant peut ainsi lire, modifier ou supprimer des données, voire contourner une authentification.
Protection : utiliser des requêtes paramétrées (requêtes préparées), valider les entrées et appliquer le moindre privilège au compte de base de données. L'injection figure parmi les risques majeurs de l'OWASP Top 10.
Voir aussi : failles web fréquentes.