Sceawere

Vulnerability Detail

CVE-2026-19934UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

SQL Injection in Hospital Management System

Vulnerability Metadata

Severity
Medium
Score / CVSS
6.3
Creation Date
4h ago
Vendor
itsourcecode
Product
Hospital Management System
Attack Type
SQL Injection
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

A vulnerability has been found in itsourcecode Hospital Management System 1.0. This impacts an unknown function of the file /vieworder.php. The manipulation of the argument delid leads to sql injection. The attack is possible to be carried out remotely. The exploit has been disclosed to the public and may be used.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "6.3",
  "pubDate": "2026-08-16T06:16:52.773Z",
  "pubdate": "2026-08-16T06:16:52.773Z",
  "executiveSummary": "A vulnerability has been identified in itsourcecode Hospital Management System 1.0, specifically within the /vieworder.php file. The flaw is classified as a SQL Injection (SQLi) vulnerability, arising from the improper handling of user-supplied input passed via the delid argument. This security defect allows remote attackers to manipulate database queries directly, potentially leading to unauthorized data access, modification, or deletion, as well as full compromise of the underlying database architecture. The vulnerability is accessible over the network without requiring authentication, presenting a severe risk to the confidentiality, integrity, and availability of the affected system. Public disclosure of the exploit increases the likelihood of malicious exploitation in the wild, necessitating immediate remediation or defensive hardening by system administrators.",
  "technicalDetails": "The vulnerability resides in the order management component of itsourcecode Hospital Management System 1.0, specifically processing requests handled by the /vieworder.php script. The root cause of the vulnerability is insufficient input validation and a lack of parameterization for database queries interacting with the delid argument. When a remote user supplies crafted input to the delid parameter, the application directly incorporates the untrusted data into dynamically constructed SQL statements executed against the backend database management system.\nThe attack vector is fully network-accessible, allowing unauthenticated remote threat actors to execute arbitrary SQL commands. The attack flow commences when an attacker crafts a malicious HTTP GET or POST request containing SQL payload syntax injected into the delid parameter of /vieworder.php. Because the application fails to sanitize the input or utilize prepared statements, the database engine interprets the injected strings as executable SQL commands rather than literal parameter values.\nPost-exploitation impact depends on the privileges associated with the database user account executing the query. Potential consequences include extraction of sensitive hospital records, patient data, administrator credentials, and internal system configurations. In highly permissive environments, an attacker could leverage the SQL injection vector to execute operating system commands or perform administrative database operations, resulting in complete system takeover."
}
CVE-2026-19934: SQL Injection in Hospital Management System (MEDIUM Severity, CVSS: 6.3) - Sceawere