A critical web security vulnerability where an attacker inserts malicious SQL code into an application input. Prevention requires parameterised queries (prepared statements) and strict input validation.