Kurz erklärt
Eine Angriffstechnik, bei der Angreifer über ungesicherte Eingabefelder eigenen SQL-Code in eine Datenbankabfrage einschleusen — kann Daten auslesen, verändern oder löschen.
Genauer
Entsteht, wenn Nutzereingaben ungeprüft direkt in eine SQL-Abfrage eingebaut werden (String-Verkettung statt parametrisierter Queries). Ein klassisches Beispiel: ein Login-Feld, in das ' OR '1'='1 eingegeben wird, kann die Passwortprüfung aushebeln. Die Standard-Verteidigung sind parametrisierte Queries/Prepared Statements, bei denen Nutzereingaben nie als ausführbarer SQL-Code interpretiert werden können.