Sceawere
Vulnerability Detail
CVE-2026-78200UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
itsourcecode Library Management System SQL Injection
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 6.3
- Creation Date
- 3h ago
- Vendor
- itsourcecode
- Product
- Library Management System
- Attack Type
- SQL Injection
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
A flaw has been found in itsourcecode Library Management System 1.0. The affected element is an unknown function of the file editbooks.php. Executing a manipulation of the argument ID can lead to sql injection. The attack can be executed remotely. The exploit has been published and may be used.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "6.3",
"pubDate": "2026-08-24T06:20:56.080Z",
"pubdate": "2026-08-24T06:20:56.080Z",
"executiveSummary": "A security vulnerability has been identified in itsourcecode Library Management System 1.0, specifically within the editbooks.php script. The vulnerability involves an SQL injection flaw triggered via the manipulation of the ID parameter. This security defect allows remote threat actors to execute arbitrary SQL commands against the underlying database without requiring prior authentication. Successful exploitation of this vulnerability can lead to unauthorized data access, modification, or deletion, as well as potential compromise of the host application database. The public availability of exploit information significantly increases the risk of exploitation in unpatched environments, necessitating immediate defensive measures to secure vulnerable instances.",
"technicalDetails": "The vulnerability is rooted in the insecure handling of user-supplied input within the editbooks.php component of itsourcecode Library Management System 1.0. Specifically, the application fails to adequately sanitize, validate, or parameterize the ID argument before incorporating it into database queries executed by the backend database management system. This improper neutralization of special elements allows attackers to inject malicious SQL syntax into the query structure.\nThe attack vector is network-based, allowing remote adversaries to interact directly with the vulnerable script. Exploitation occurs when an attacker crafts a malicious HTTP request containing SQL payload strings within the ID parameter. Because the application dynamically constructs SQL statements using concatenation or unparameterized queries, the database interprets the injected input as executable database commands rather than literal data parameters.\nThe execution flow proceeds as follows: First, the remote attacker identifies the vulnerable editbooks.php endpoint and the associated ID parameter. Second, the attacker formulates an SQL injection payload designed to manipulate the logical structure of the database query, such as extracting sensitive records via UNION-based techniques or boolean-based blind inference. Third, the crafted request is transmitted over the network to the target application. Fourth, the server processes the input and executes the resulting malicious query against the database. Finally, the database returns the query results, which may expose confidential information or reflect modified database states back to the attacker.\nThe affected component is the unknown function handling the ID parameter within editbooks.php in version 1.0. The vulnerability requires network exposure, lacks authentication and privilege requirements as it is accessible remotely, and poses severe post-exploitation risks including full database compromise, data exfiltration, and potential unauthorized administrative access."
}