Sceawere
Vulnerability Detail
CVE-2026-19934UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
SQL Injection in Hospital Management System
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 6.3
- Creation Date
- 4h ago
- Vendor
- itsourcecode
- Product
- Hospital Management System
- Attack Type
- SQL Injection
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
A vulnerability has been found in itsourcecode Hospital Management System 1.0. This impacts an unknown function of the file /vieworder.php. The manipulation of the argument delid leads to sql injection. The attack is possible to be carried out remotely. The exploit has been disclosed to the public and may be used.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "6.3",
"pubDate": "2026-08-16T06:16:52.773Z",
"pubdate": "2026-08-16T06:16:52.773Z",
"executiveSummary": "A vulnerability has been identified in itsourcecode Hospital Management System 1.0, specifically within the /vieworder.php file. The flaw is classified as a SQL Injection (SQLi) vulnerability, arising from the improper handling of user-supplied input passed via the delid argument. This security defect allows remote attackers to manipulate database queries directly, potentially leading to unauthorized data access, modification, or deletion, as well as full compromise of the underlying database architecture. The vulnerability is accessible over the network without requiring authentication, presenting a severe risk to the confidentiality, integrity, and availability of the affected system. Public disclosure of the exploit increases the likelihood of malicious exploitation in the wild, necessitating immediate remediation or defensive hardening by system administrators.",
"technicalDetails": "The vulnerability resides in the order management component of itsourcecode Hospital Management System 1.0, specifically processing requests handled by the /vieworder.php script. The root cause of the vulnerability is insufficient input validation and a lack of parameterization for database queries interacting with the delid argument. When a remote user supplies crafted input to the delid parameter, the application directly incorporates the untrusted data into dynamically constructed SQL statements executed against the backend database management system.\nThe attack vector is fully network-accessible, allowing unauthenticated remote threat actors to execute arbitrary SQL commands. The attack flow commences when an attacker crafts a malicious HTTP GET or POST request containing SQL payload syntax injected into the delid parameter of /vieworder.php. Because the application fails to sanitize the input or utilize prepared statements, the database engine interprets the injected strings as executable SQL commands rather than literal parameter values.\nPost-exploitation impact depends on the privileges associated with the database user account executing the query. Potential consequences include extraction of sensitive hospital records, patient data, administrator credentials, and internal system configurations. In highly permissive environments, an attacker could leverage the SQL injection vector to execute operating system commands or perform administrative database operations, resulting in complete system takeover."
}