Sceawere
Vulnerability Detail
CVE-2026-19899UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
SQL Injection in Class and Exam Timetabling System
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.3
- Creation Date
- 1h ago
- Vendor
- SourceCodester
- Product
- Class and Exam Timetabling System
- Attack Type
- SQL Injection
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
A vulnerability was determined in SourceCodester Class and Exam Timetabling System 1.0. The affected element is an unknown function of the file /edit_teacher.php. Executing a manipulation of the argument ID can lead to sql injection. The attack may be performed from remote. The exploit has been publicly disclosed and may be utilized.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.3",
"pubDate": "2026-08-15T17:16:23.977Z",
"pubdate": "2026-08-15T17:16:23.977Z",
"executiveSummary": "A security vulnerability has been identified in SourceCodester Class and Exam Timetabling System 1.0, specifically within an unknown function in the file /edit_teacher.php. The flaw manifests as a SQL Injection (SQLi) vulnerability, enabling malicious actors to execute arbitrary SQL commands against the underlying database.\nThe vulnerability can be exploited remotely over the network without requiring complex preconditions, allowing unauthorized attackers to compromise the confidentiality, integrity, and availability of the application data. Given that public exploit material has been disclosed, the risk of active exploitation is significantly elevated.\nSuccessful exploitation allows attackers to bypass authentication mechanisms, extract sensitive database contents—such as administrator credentials and user records—and potentially execute administrative operations within the database context.",
"technicalDetails": "The root cause of the vulnerability lies in insufficient input sanitization and lack of parameterization within the /edit_teacher.php script. Specifically, user-supplied data passed via the ID parameter is concatenated directly into SQL queries without adequate validation or the use of prepared statements.\nThe attack vector is network-based, allowing remote adversaries to interact directly with the vulnerable endpoint. An attacker initiates the exploitation flow by supplying a crafted HTTP request containing malicious SQL payloads within the ID parameter of the /edit_teacher.php URI.\nBecause the application fails to properly escape or contextualize the input, the database query interpreter parses the injected payload as executable SQL syntax rather than literal data. This alters the intended logic of the database query structure.\nDepending on the nature of the payload, the attack can manifest as in-band SQL injection (such as Error-Based or Union-Based SQLi), causing the database to return sensitive query results directly in the HTTP response, or as boolean/time-based blind SQL injection.\nThe vulnerable component is the database interaction logic handling teacher record modifications. Affected versions are restricted to SourceCodester Class and Exam Timetabling System 1.0. The exploit requires no prior privileges if authentication checks are bypassed or absent on the targeted function, leading to full database compromise."
}