הזרקת SQL היא פגיעות שבה קלט משתמש משתרבב לשאילתת SQL ומשנה את הלוגיקה שלה, משום שהאפליקציה מרכיבה שאילתות בשרשור מחרוזות במקום להפריד בין קוד לנתונים. תוקף יכול כך לעקוף מסכי התחברות, לשלוף טבלאות שלמות (למשל בטכניקת UNION), לשנות ולמחוק נתונים, ולעיתים אף להגיע להרצת קוד מרחוק על שרת מסד הנתונים. וריאנטים מרכזיים: In-band הקלאסי שבו התוצאה חוזרת ישירות, Blind SQLi שבו התשובה מוסקת מהתנהגות האפליקציה או מזמני תגובה, ו-Second-Order שבו הקלט הזדוני נשמר ומופעל בשלב מאוחר יותר. הפתרון המוחלט ידוע עשרות שנים: שאילתות פרמטריות (Prepared Statements) ושכבות ORM שמפרידות קוד מנתונים, לצד ולידציית קלט והרשאות מינימליות למסד הנתונים. למרות זאת, SQLi עדיין מופיעה ב-OWASP Top 10 ובדליפות מידע גדולות, בעיקר במערכות ותיקות.