Sceawere

Vulnerability Detail

CVE-2026-19899UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

SQL Injection in Class and Exam Timetabling System

Vulnerability Metadata

Severity
High
Score / CVSS
7.3
Creation Date
1h ago
Vendor
SourceCodester
Product
Class and Exam Timetabling System
Attack Type
SQL Injection
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

A vulnerability was determined in SourceCodester Class and Exam Timetabling System 1.0. The affected element is an unknown function of the file /edit_teacher.php. Executing a manipulation of the argument ID can lead to sql injection. The attack may be performed from remote. The exploit has been publicly disclosed and may be utilized.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.3",
  "pubDate": "2026-08-15T17:16:23.977Z",
  "pubdate": "2026-08-15T17:16:23.977Z",
  "executiveSummary": "A security vulnerability has been identified in SourceCodester Class and Exam Timetabling System 1.0, specifically within an unknown function in the file /edit_teacher.php. The flaw manifests as a SQL Injection (SQLi) vulnerability, enabling malicious actors to execute arbitrary SQL commands against the underlying database.\nThe vulnerability can be exploited remotely over the network without requiring complex preconditions, allowing unauthorized attackers to compromise the confidentiality, integrity, and availability of the application data. Given that public exploit material has been disclosed, the risk of active exploitation is significantly elevated.\nSuccessful exploitation allows attackers to bypass authentication mechanisms, extract sensitive database contents—such as administrator credentials and user records—and potentially execute administrative operations within the database context.",
  "technicalDetails": "The root cause of the vulnerability lies in insufficient input sanitization and lack of parameterization within the /edit_teacher.php script. Specifically, user-supplied data passed via the ID parameter is concatenated directly into SQL queries without adequate validation or the use of prepared statements.\nThe attack vector is network-based, allowing remote adversaries to interact directly with the vulnerable endpoint. An attacker initiates the exploitation flow by supplying a crafted HTTP request containing malicious SQL payloads within the ID parameter of the /edit_teacher.php URI.\nBecause the application fails to properly escape or contextualize the input, the database query interpreter parses the injected payload as executable SQL syntax rather than literal data. This alters the intended logic of the database query structure.\nDepending on the nature of the payload, the attack can manifest as in-band SQL injection (such as Error-Based or Union-Based SQLi), causing the database to return sensitive query results directly in the HTTP response, or as boolean/time-based blind SQL injection.\nThe vulnerable component is the database interaction logic handling teacher record modifications. Affected versions are restricted to SourceCodester Class and Exam Timetabling System 1.0. The exploit requires no prior privileges if authentication checks are bypassed or absent on the targeted function, leading to full database compromise."
}
CVE-2026-19899: SQL Injection in Class and Exam Timetabling System (HIGH Severity, CVSS: 7.3) - Sceawere