Sceawere
Vulnerability Detail
CVE-2026-19211UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
SQL Injection in Photo Share Website
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.3
- Creation Date
- 20h ago
- Vendor
- SourceCodester
- Product
- Photo Share Website
- Attack Type
- SQL Injection
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
A vulnerability was found in SourceCodester Photo Share Website 1.0. This affects an unknown function of the file /social/ajax.php?action=signup. Performing a manipulation of the argument email results in sql injection. Remote exploitation of the attack is possible. The exploit has been made public and could be used.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.3",
"pubDate": "2026-08-07T17:17:02.027Z",
"pubdate": "2026-08-07T17:17:02.027Z",
"executiveSummary": "A vulnerability has been identified in SourceCodester Photo Share Website 1.0, specifically within the signup functionality. The flaw is classified as a SQL Injection (SQLi) vulnerability, which arises due to improper neutralization of user-supplied input before it is incorporated into database queries.\nThe vulnerability affects the /social/ajax.php?action=signup endpoint, where manipulation of the email parameter can allow an unauthenticated remote attacker to inject malicious SQL commands.\nSuccessful exploitation of this flaw enables remote adversaries to compromise the underlying database, potentially leading to unauthorized access, data exfiltration, modification, or destruction of sensitive application data.\nGiven that the exploit has been publicly disclosed and remote exploitation is feasible, the risk to vulnerable deployments is critical. No specific authentication or high-privileged access is required to initiate the attack vector, lowering the barrier for potential threat actors.\nOrganizations utilizing this software must apply immediate defensive measures to secure the application against database query manipulation.",
"technicalDetails": "The vulnerability resides in the backend processing logic handling user registration requests sent via the /social/ajax.php endpoint with the action parameter set to signup.\nThe root cause of the vulnerability is the lack of parameterization and insufficient input sanitization of the email argument provided by the user during the registration process.\nWhen a client submits a registration request, the value supplied in the email parameter is directly concatenated or insecurely interpolated into a database SQL query string without proper escaping or the use of prepared statements.\nAn attacker can exploit this flaw by supplying specially crafted SQL payloads within the email parameter. This alters the intended syntax and logic of the database query executed by the database management system (DBMS).\nThe attack vector is network-exposed, allowing remote attackers to interact directly with the web application and trigger the vulnerable code path without prior authentication or specific privilege requirements.\nDepending on the injected payload structure, the attack behavior can range from extracting database contents through error-based, boolean-based, or time-based blind SQL injection techniques to bypassing authentication mechanisms and executing administrative operations.\nPost-exploitation impact includes full compromise of the database backend associated with SourceCodester Photo Share Website 1.0, exposure of user credentials, personal identifiable information (PII), and potential pivoting opportunities depending on database user privileges and system configuration."
}