Sceawere
Vulnerability Detail
CVE-2026-19767UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
SQL Injection in viewdoctortimings.php
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 6.3
- Creation Date
- 2h ago
- Vendor
- itsourcecode
- Product
- Hospital Management System
- Attack Type
- SQL Injection
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
A weakness has been identified in itsourcecode Hospital Management System 1.0. This issue affects some unknown processing of the file viewdoctortimings.php. Executing a manipulation of the argument delid can lead to sql injection. The attack may be performed from remote. The exploit has been made available to the public and could be used for attacks.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "6.3",
"pubDate": "2026-08-14T02:16:23.757Z",
"pubdate": "2026-08-14T02:16:23.757Z",
"executiveSummary": "An SQL injection vulnerability has been identified within the itsourcecode Hospital Management System 1.0 application. Specifically, the flaw exists in an unknown processing mechanism within the file viewdoctortimings.php, where the parameter delid is improperly sanitized before being utilized in database queries. This vulnerability allows remote unauthenticated attackers to manipulate SQL statements, leading to unauthorized database access and potential data exfiltration or manipulation.\nThe impact of this security flaw is critical, as successful exploitation can compromise the integrity, confidentiality, and availability of the underlying database. Attackers can leverage this vulnerability to bypass access controls, extract sensitive information such as patient and doctor records, or execute arbitrary database commands. Given that exploit details have been made publicly available, the risk of active exploitation is elevated, necessitating immediate remediation or containment measures.",
"technicalDetails": "The root cause of this vulnerability is the lack of proper input validation and parameterized queries for the delid parameter handled by the vulnerable file viewdoctortimings.php. When user-supplied input is directly concatenated into dynamic SQL queries without adequate sanitization or escaping, the application becomes susceptible to SQL injection attacks.\nThe attack vector is remote, allowing an external adversary to transmit malicious input over the network without requiring prior authentication or specific privileges within the system. The attacker initiates the attack by sending a crafted HTTP request containing malicious SQL payloads targeted at the delid parameter within the context of viewdoctortimings.php.\nUpon receiving the request, the vulnerable script incorporates the unsanitized input directly into database execution routines. The database management system interprets the injected characters as executable SQL syntax rather than literal data. This alters the intended logic of the database query, allowing the attacker to execute arbitrary SQL commands.\nPost-exploitation impact includes the potential retrieval of sensitive database contents, modification of system records, or potentially underlying operating system interaction depending on the database server configuration and privileges. The lack of robust input filtering mechanisms across the affected component enables these unauthorized operations to execute successfully."
}