Sceawere

Vulnerability Detail

CVE-2026-19231UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

SQL Injection in Simple Doctors Appointment System

Vulnerability Metadata

Severity
High
Score / CVSS
7.3
Creation Date
18h ago
Vendor
SourceCodester
Product
Simple Doctors Appointment System
Attack Type
SQL Injection
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

A security flaw has been discovered in SourceCodester Simple Doctors Appointment System 1.0. This vulnerability affects unknown code of the file /admin/ajax.php?action=delete_appointment. The manipulation of the argument ID results in sql injection. The attack may be launched remotely. The exploit has been released to the public and may be used for attacks.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.3",
  "pubDate": "2026-08-07T19:17:40.840Z",
  "pubdate": "2026-08-07T19:17:40.840Z",
  "executiveSummary": "An SQL injection vulnerability has been identified in SourceCodester Simple Doctors Appointment System 1.0, specifically within the administrative endpoint /admin/ajax.php?action=delete_appointment.\nThe flaw arises due to insufficient sanitization and validation of user-supplied input passed via the ID argument before it is concatenated into database queries.\nSuccessful exploitation of this vulnerability allows remote attackers to manipulate SQL query logic, potentially leading to unauthorized data access, modification, or deletion within the underlying database.\nThe risk implications are severe, as the vulnerability affects core administrative functionalities and can be triggered remotely without complex pre-conditions.\nPublic availability of exploit details significantly increases the likelihood of active exploitation attempts against vulnerable deployments.\nOrganizations utilizing this software are exposed to complete database compromise if remediation steps are not promptly applied.",
  "technicalDetails": "The vulnerability resides in the backend script located at /admin/ajax.php when processing requests with the parameter action=delete_appointment.\nThe root cause of the issue is the insecure handling of the ID argument, where raw, unescaped input is directly incorporated into a database management system query string.\nBecause the application fails to utilize parameterized queries or prepared statements, an attacker can supply specially crafted SQL payloads via the vulnerable ID parameter to alter the intended query structure.\nThe attack flow initiates with a remote attacker sending an HTTP request to the vulnerable endpoint /admin/ajax.php?action=delete_appointment with a malicious SQL injection payload injected into the ID parameter.\nUpon receiving the request, the server-side PHP script evaluates the concatenated query containing the attacker-controlled input, executing arbitrary database commands under the privileges of the database user account configured for the application.\nNetwork exposure for this attack vector is high, as the administrative AJAX endpoint is typically accessible over HTTP/HTTPS interfaces.\nDepending on the configuration and database privileges, post-exploitation impact includes the extraction of sensitive information such as user credentials, appointment records, and administrative session data, or the potential execution of administrative database operations.\nAuthentication and privilege requirements depend on the session context expected by the application, but remote exploitation remains feasible if session validation checks can be bypassed or if the endpoint improperly handles unauthenticated requests."
}
CVE-2026-19231: SQL Injection in Simple Doctors Appointment System (HIGH Severity, CVSS: 7.3) - Sceawere