SQL Injection je typ útoku, při kterém útočník přes neošetřený vstup (formulář, URL parametr) propašuje do databázového dotazu vlastní SQL kód. Pokud aplikace vstup správně neošetřuje, útočník může vyčíst, upravit nebo smazat libovolná data – včetně uživatelských účtů a hesel. Patří mezi nejdéle známé a stále aktivní zranitelnosti (OWASP Top 10). Obrana spočívá v používání tzv. připravených dotazů (prepared statements) a důsledné validaci vstupů.