AntiPattern

Unparameterized Query Injection

unparameterized-query-injection

Unvalidated user-controlled values get embedded into SQL/duckdb/predicate strings instead of using parameter binding, so injected clauses (e.g., OR 1=1 or altered predicates) change query logic despite superficial escaping or placeholder confusion.