Sceawere

Vulnerability Detail

CVE-2026-77025UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

itsourcecode Hospital Management System SQL Injection

Vulnerability Metadata

Severity
Medium
Score / CVSS
6.3
Creation Date
5h ago
Vendor
itsourcecode
Product
Hospital Management System
Attack Type
SQL Injection
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

A weakness has been identified in itsourcecode Hospital Management System 1.0. This affects an unknown part of the file /viewappointmentpending.php. This manipulation of the argument delid causes sql injection. The attack is possible to be carried out remotely. The exploit has been made available to the public and could be used for attacks.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "6.3",
  "pubDate": "2026-08-20T17:19:49.583Z",
  "pubdate": "2026-08-20T17:19:49.583Z",
  "executiveSummary": "A critical SQL injection vulnerability has been identified within the itsourcecode Hospital Management System 1.0 application. Specifically, the flaw exists in an unknown component of the file /viewappointmentpending.php, triggered via the manipulation of the delid parameter. This security defect enables remote attackers to inject malicious SQL statements directly into database queries executed by the backend application.\nThe successful exploitation of this vulnerability can lead to severe operational and security consequences, including unauthorized database access, data exfiltration, modification, or complete compromise of the underlying database management system. Because the attack vector is exposed remotely, unauthorized external threat actors can leverage publicly available exploit code to target vulnerable deployments without requiring prior authentication or privileged access.\nThe presence of this vulnerability poses a significant risk to confidentiality, integrity, and availability. Organizations utilizing the affected version of the itsourcecode Hospital Management System are exposed to potential data breaches and malicious database manipulations until appropriate remediation is implemented.",
  "technicalDetails": "The vulnerability stems from improper input sanitization and a lack of parameterized queries within the application logic handling the delid argument in /viewappointmentpending.php. When a user or automated script supplies input via the delid parameter, the application directly concatenates or interpolates this untrusted data into dynamic SQL statements executed against the database. This architectural flaw allows an attacker to break out of the intended SQL query context and append arbitrary SQL commands.\nAttack flow begins with an attacker crafting a malicious HTTP request directed at /viewappointmentpending.php, embedding the SQL injection payload within the delid parameter. Upon receipt, the web application forwards the unsanitized input to the database layer. The database interpreter processes the modified query string, executing the attacker's injected commands alongside or instead of the original query logic.\nNetwork exposure is fully remote, as the affected endpoint is accessible over standard HTTP/HTTPS protocols without necessitating authentication or specialized privileges. The root cause is a fundamental failure in secure coding practices, specifically the absence of prepared statements, parameterized queries, or robust input validation mechanisms for the delid parameter.\nPost-exploitation impact depends on the database privileges associated with the web application connection, potentially allowing attackers to read sensitive patient and administrative records, modify appointment statuses, extract database credentials, or execute administrative operations on the database server."
}
CVE-2026-77025: itsourcecode Hospital Management System SQL Injection (MEDIUM Severity, CVSS: 6.3) - Sceawere