Sceawere

Vulnerability Detail

CVE-2026-76764UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

SQL Injection in Employee Management System

Vulnerability Metadata

Severity
High
Score / CVSS
7.3
Creation Date
17h ago
Vendor
code-projects
Product
Employee Management System
Attack Type
SQL Injection
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

A flaw has been found in code-projects Employee Management System 1.0. The impacted element is an unknown function of the file /process/aprocess.php of the component Admin Login Endpoint. This manipulation of the argument mailuid causes sql injection. Remote exploitation of the attack is possible. The exploit has been published and may be used.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.3",
  "pubDate": "2026-08-20T00:16:52.983Z",
  "pubdate": "2026-08-20T00:16:52.983Z",
  "executiveSummary": "A SQL injection vulnerability has been identified within version 1.0 of the code-projects Employee Management System. The flaw resides in the Admin Login Endpoint, specifically within the /process/aprocess.php file, where user-supplied input is improperly handled. This vulnerability allows remote, unauthenticated attackers to manipulate the mailuid argument, directly injecting malicious SQL statements into backend database queries.\nSuccessful exploitation of this flaw can lead to unauthorized access, database compromise, data exfiltration, or complete system takeover depending on database privileges. The risk implications are severe due to the availability of a public exploit, enabling threat actors to leverage automated or manual attacks against exposed instances of the application. Exploitation requires network access to the vulnerable endpoint and does not necessitate prior authentication.\nRemediation requires immediate developer intervention to implement secure coding practices, such as parameterized queries or prepared statements, to safely handle user input within the authentication workflow.",
  "technicalDetails": "The vulnerability is classified as a SQL injection (SQLi) flaw originating from insufficient input validation and sanitization within the Admin Login Endpoint of the application. The specific vulnerable component is located in the file /process/aprocess.php, targeting an unknown function that processes the mailuid argument submitted during the authentication or administrative login process.\nThe root cause of the vulnerability stems from the direct concatenation or insecure interpolation of user-supplied input from the mailuid parameter directly into dynamic SQL query strings executed against the underlying database management system. Because the application fails to properly parameterize the query or strictly type-check the incoming data, an attacker can supply specially crafted SQL syntax within the mailuid field.\nThe attack flow proceeds as follows: An attacker sends a crafted HTTP request to the remote endpoint /process/aprocess.php containing malicious SQL payloads embedded inside the mailuid argument. The vulnerable script parses the request and constructs a backend database query incorporating the unsanitized input string. The database engine interprets the injected payload as valid SQL instructions rather than literal string data, altering the intended query logic.\nAttackers can leverage this behavior to bypass authentication mechanisms, extract sensitive information from database tables, or potentially execute administrative operations. The affected version is version 1.0 of the code-projects Employee Management System. The vulnerability is remotely exploitable over the network without requiring authentication or specific user privileges, lowering the barrier to entry for potential threat actors seeking to compromise vulnerable deployments."
}
CVE-2026-76764: SQL Injection in Employee Management System (HIGH Severity, CVSS: 7.3) - Sceawere