Sceawere

Vulnerability Detail

CVE-2026-75080UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

SQL Injection in Class and Exam Timetabling System

Vulnerability Metadata

Severity
High
Score / CVSS
7.3
Creation Date
3h ago
Vendor
SourceCodester
Product
Class and Exam Timetabling System
Attack Type
SQL Injection
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

A security vulnerability has been detected in SourceCodester Class and Exam Timetabling System 1.0. This issue affects some unknown processing of the file /edit_subject1.php. The manipulation of the argument ID leads to sql injection. The attack is possible to be carried out remotely. The exploit has been disclosed publicly and may be used.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.3",
  "pubDate": "2026-08-18T00:16:53.543Z",
  "pubdate": "2026-08-18T00:16:53.543Z",
  "executiveSummary": "A security vulnerability has been identified within the SourceCodester Class and Exam Timetabling System 1.0, specifically residing in the file /edit_subject1.php. The flaw manifests as an SQL Injection (SQLi) vulnerability stemming from the improper handling of user-supplied input passed via the ID argument. This security defect allows remote threat actors to interact directly with the underlying database management system without requiring prior authentication, significantly lowering the barrier to exploitation.\nSuccessful exploitation of this vulnerability can result in severe confidentiality, integrity, and availability breaches. An unauthenticated remote attacker can manipulate the vulnerable ID parameter to inject arbitrary SQL commands, potentially enabling unauthorized data extraction, database enumeration, modification of critical records, or complete compromise of the underlying database architecture. Given that the exploit has already been disclosed publicly, the risk profile of this vulnerability is critically elevated, necessitating immediate defensive measures to prevent active exploitation in production environments.",
  "technicalDetails": "The vulnerability is rooted in the insecure processing of parameter inputs within the application logic of the /edit_subject1.php endpoint in SourceCodester Class and Exam Timetabling System 1.0. Specifically, the ID argument is accepted from incoming HTTP requests and dynamically concatenated or improperly sanitized before being incorporated into database queries executed against the backend database management system.\nThe attack flow proceeds as follows: an unauthenticated remote attacker crafts an HTTP request targeting the /edit_subject1.php script. Within this request, the attacker appends malicious SQL payload strings to the vulnerable ID parameter. Because the application fails to utilize parameterized queries, prepared statements, or adequate input validation mechanisms, the injected SQL commands are interpreted directly by the database engine as executable instructions rather than passive string data.\nThe vulnerable component is the database query generation routine handling the ID parameter within /edit_subject1.0. The affected version is explicitly version 1.0. The attack vector is entirely remote over network protocols (HTTP/HTTPS), requiring no privileged access or prior authentication sessions. Depending on the construction of the underlying SQL query and database privileges, post-exploitation impact includes unauthorized data exfiltration (such as administrative credentials and sensitive institutional records), authentication bypass, and potential execution of administrative operations via database-level capabilities."
}
CVE-2026-75080: SQL Injection in Class and Exam Timetabling System (HIGH Severity, CVSS: 7.3) - Sceawere