Sceawere

Vulnerability Detail

CVE-2026-78198UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

SQL Injection in Simple Online Food Ordering System

Vulnerability Metadata

Severity
High
Score / CVSS
7.3
Creation Date
3h ago
Vendor
SourceCodester
Product
Simple Online Food Ordering System
Attack Type
SQL Injection
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

A security vulnerability has been detected in SourceCodester Simple Online Food Ordering System 1.0. This issue affects some unknown processing of the file /fos/admin/ajax.php?action=add_to_cart. Such manipulation of the argument pid leads to sql injection. The attack may be launched remotely. The exploit has been disclosed publicly and may be used.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.3",
  "pubDate": "2026-08-24T06:19:46.750Z",
  "pubdate": "2026-08-24T06:19:46.750Z",
  "executiveSummary": "A security vulnerability has been identified in SourceCodester Simple Online Food Ordering System 1.0, specifically within an unknown processing routine handling the pid parameter. This flaw is classified as a SQL Injection (SQLi) vulnerability, enabling remote unauthenticated or authenticated attackers to manipulate database queries by injecting malicious SQL payloads. Successful exploitation of this vulnerability can lead to unauthorized database access, data exfiltration, modification, or deletion of sensitive information stored within the underlying database. The vulnerability exists due to improper input sanitization and lack of parameterized queries when processing user-supplied data in the administrative backend or cart management functionality. Given that exploit details have been publicly disclosed, the risk of active exploitation in real-world environments is significantly elevated. Organizations deploying this software face severe integrity, confidentiality, and availability risks unless immediate remediation or compensating controls are applied.",
  "technicalDetails": "The vulnerability resides in the backend processing component accessed via the file /fos/admin/ajax.php?action=add_to_cart within SourceCodester Simple Online Food Ordering System 1.0. The root cause of the issue is inadequate validation, sanitization, and escaping of user-supplied input passed through the pid (product ID) HTTP GET or POST parameter before it is concatenated directly into dynamic SQL statements executed against the database management system. Because the application fails to utilize prepared statements, parameterized queries, or robust input type enforcement, an attacker can supply specially crafted SQL syntax encapsulated within the pid parameter. The attack flow initiates when a remote adversary crafts an HTTP request targeting /fos/admin/ajax.php with the action parameter set to add_to_cart and injects malicious SQL commands into the pid argument. When the server-side PHP script processes this request, the injected payload alters the logical structure of the intended SQL query. Depending on the database privileges and the nature of the injected payload, the database engine executes the unauthorized commands. This allows the attacker to perform error-based, union-based, or boolean-based SQL injection techniques. Post-exploitation impact includes the extraction of sensitive data such as administrator credentials, user session tokens, and financial records, or potentially achieving remote code execution if database features such as INTO OUTFILE are leveraged and server configurations permit. Network exposure is remote, as the vulnerable endpoint is accessible over HTTP/HTTPS, and exploitation requires no complex preconditions beyond network connectivity to the web application."
}
CVE-2026-78198: SQL Injection in Simple Online Food Ordering System (HIGH Severity, CVSS: 7.3) - Sceawere