Sceawere
Vulnerability Detail
CVE-2026-19343UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Task Management System SQL Injection
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.3
- Creation Date
- 5h ago
- Vendor
- code-projects
- Product
- Task Management System
- Attack Type
- SQL Injection
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
A flaw has been found in code-projects Task Management System 1.0. Affected by this vulnerability is an unknown functionality of the file /admin/AdminLogin.php. Executing a manipulation of the argument email/password can lead to sql injection. The attack may be performed from remote. The exploit has been published and may be used.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.3",
"pubDate": "2026-08-09T08:16:47.710Z",
"pubdate": "2026-08-09T08:16:47.710Z",
"executiveSummary": "A SQL injection vulnerability has been identified in the code-projects Task Management System 1.0, specifically within the administrative authentication interface. The flaw resides in the handling of input parameters within the /admin/AdminLogin.php file, allowing unauthenticated remote attackers to manipulate the email and password fields. Successful exploitation of this vulnerability enables adversaries to bypass authentication mechanisms, execute arbitrary database queries, and potentially gain full administrative control over the underlying database management system. Given that an exploit has been publicly published, the risk of active exploitation by malicious actors is elevated, threatening the confidentiality, integrity, and availability of the affected system.",
"technicalDetails": "The vulnerability is classified as a SQL injection (SQLi) flaw stemming from improper input validation and insecure database query construction within the /admin/AdminLogin.php file of the code-projects Task Management System 1.0. The root cause lies in the direct concatenation or lack of parameterization of user-supplied input—specifically the email and password parameters—into dynamic SQL statements executed against the backend database.\nExploitation of this vulnerability is performed remotely over the network without requiring prior authentication or privileged access. An attacker interacts with the administrative login form at /admin/AdminLogin.php and supplies specially crafted SQL payloads within the email and/or password input fields. Because the application fails to properly sanitize or parameterize these inputs, the injected SQL syntax is interpreted directly by the database engine as executable commands rather than literal string data.\nThe attack flow proceeds as follows: First, the remote adversary intercepts or directly accesses the /admin/AdminLogin.php endpoint. Second, the attacker injects malicious SQL syntax (such as tautologies like 'OR '1'='1) into the authentication parameters. Third, the vulnerable script processes the request and executes the malformed SQL query. Fourth, the database evaluates the injected logic, resulting in authentication bypass, unauthorized administrative session creation, or the extraction of sensitive database contents. Post-exploitation impact includes complete compromise of the administrative interface, unauthorized data access, and potential escalation of privileges depending on database user permissions."
}