Sceawere
Vulnerability Detail
CVE-2026-75089UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
PHPGurukul Complaint Management System SQL Injection
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.3
- Creation Date
- 2h ago
- Vendor
- PHPGurukul
- Product
- Complaint Management System
- Attack Type
- SQL Injection
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
A weakness has been identified in PHPGurukul Complaint Management System 1.0. Affected by this issue is some unknown functionality of the file user/check_availability.php. This manipulation of the argument email causes sql injection. Remote exploitation of the attack is possible. The exploit has been made available to the public and could be used for attacks.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.3",
"pubDate": "2026-08-18T01:16:43.233Z",
"pubdate": "2026-08-18T01:16:43.233Z",
"executiveSummary": "A vulnerability has been identified within the PHPGurukul Complaint Management System 1.0, specifically residing in an unknown functionality of the user/check_availability.php file.\nThe weakness stems from improper neutralization of user-supplied input passed via the email parameter, resulting in a SQL Injection vulnerability.\nRemote unauthenticated attackers can exploit this flaw to manipulate database queries, potentially leading to unauthorized data access, data modification, or extraction of sensitive backend information.\nThe risk implication is critical as public exploit material is available, lowering the barrier for malicious actors to conduct automated or targeted attacks against vulnerable deployments.\nExploitation requires network access to the target application and does not necessitate prior authentication or specialized privileges, making remote exploitation straightforward for external adversaries.",
"technicalDetails": "The vulnerability is classified as a SQL Injection (SQLi) flaw affecting PHPGurukul Complaint Management System version 1.0.\nThe vulnerable component is the user/check_availability.php script, which processes input submitted through the email parameter.\nThe root cause of the vulnerability is the direct concatenation or improper sanitization of untrusted user input into database query statements without adequate parameterization or escaping mechanisms.\nAttack flow begins when a remote attacker crafts a malicious HTTP request targeting user/check_availability.php, injecting specially crafted SQL payload syntax into the email parameter.\nBecause the application fails to properly validate or use prepared statements for the email parameter, the database interpreter parses the injected payload as part of the SQL command.\nThis allows the attacker to alter the logic of the underlying database query, enabling unauthorized retrieval of database contents, authentication bypass, or enumeration of sensitive tables.\nNetwork exposure is fully remote over HTTP/HTTPS, allowing any external entity with reachability to the web application to initiate exploitation attempts.\nAuthentication and privilege requirements are minimal or absent, as the endpoint user/check_availability.php is typically designed to handle asynchronous availability checks for prospective or unauthenticated users.\nPost-exploitation impact includes full database compromise, extraction of user credentials or personally identifiable information (PII), and potential escalation of privileges depending on database user permissions and backend configurations."
}