Sceawere

Vulnerability Detail

CVE-2026-78247UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

SQL Injection in Simple Online Food Ordering System

Vulnerability Metadata

Severity
High
Score / CVSS
7.3
Creation Date
2h ago
Vendor
SourceCodester
Product
Simple Online Food Ordering System
Attack Type
SQL Injection
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

A vulnerability was found in SourceCodester Simple Online Food Ordering System 1.0. This issue affects some unknown processing of the file /fos/admin/ajax.php?action=confirm_order. The manipulation of the argument ID results in sql injection. The attack can be executed remotely. The exploit has been made public and could be used.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.3",
  "pubDate": "2026-08-24T13:19:17.867Z",
  "pubdate": "2026-08-24T13:19:17.867Z",
  "executiveSummary": "A security vulnerability has been identified in SourceCodester Simple Online Food Ordering System 1.0, specifically within an unknown processing function of the file /fos/admin/ajax.php?action=confirm_order.\nThe vulnerability is classified as a SQL Injection (SQLi) flaw, which arises from the improper sanitization and neutralization of user-supplied input.\nAn unauthenticated or remote attacker can manipulate the vulnerable ID argument to inject malicious SQL syntax into database queries executed by the backend application.\nSuccessful exploitation of this flaw allows remote threat actors to bypass authentication mechanisms, access unauthorized database contents, extract sensitive information, modify application data, or potentially execute arbitrary database administrative commands depending on the database user privileges.\nThe risk implications are severe due to the public availability of exploit code, enabling automated or opportunistic attacks against deployed instances of the affected product.\nRemediation requires immediate input validation, parameterization of database queries, and the application of secure coding practices to ensure user input is never concatenated directly into SQL statements.",
  "technicalDetails": "The vulnerability exists within the backend processing logic handling administrative order confirmations in SourceCodester Simple Online Food Ordering System 1.0.\nThe vulnerable component is identified as the endpoint /fos/admin/ajax.php when invoked with the action parameter set to confirm_order.\nThe root cause of the vulnerability is the insecure handling of the ID parameter, where user-supplied input is directly concatenated into database queries without adequate parameterization, input sanitization, or type casting.\nBecause the application directly trusts and incorporates the ID argument into SQL query strings, an attacker can supply specially crafted SQL payloads designed to manipulate the logical structure of the database query.\nThe attack vector is network-based, allowing remote execution without necessarily requiring complex prerequisites, depending on the session and access control enforcement of the targeted installation.\nDuring exploitation, an attacker crafts an HTTP request targeting /fos/admin/ajax.php?action=confirm_order and injects malicious SQL commands via the ID parameter.\nThe backend database management system interprets the injected input as executable SQL code rather than static data, altering the query execution flow.\nThis behavior can lead to data exfiltration via techniques such as UNION-based SQL injection, error-based extraction, or blind boolean/time-based inferences.\nPost-exploitation impact includes unauthorized read and write access to the underlying database, potential compromise of administrative accounts, and full system compromise if database privileges are insufficiently restricted."
}
CVE-2026-78247: SQL Injection in Simple Online Food Ordering System (HIGH Severity, CVSS: 7.3) - Sceawere