Sceawere

Vulnerability Detail

CVE-2026-86171UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

SQL Injection in DefaultFuction CRM

Vulnerability Metadata

Severity
Medium
Score / CVSS
6.3
Creation Date
3h ago
Vendor
DefaultFuction
Product
CRM
Attack Type
SQL Injection
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

A security vulnerability has been detected in DefaultFuction CRM 1.0.0. This affects an unknown function of the file /modules/orders/delete.php. Such manipulation of the argument ID leads to sql injection. The attack may be performed from remote. The exploit has been disclosed publicly and may be used.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "6.3",
  "pubDate": "2026-09-06T07:16:43.633Z",
  "pubdate": "2026-09-06T07:16:43.633Z",
  "executiveSummary": "A critical SQL injection vulnerability has been identified in DefaultFuction CRM 1.0.0, specifically residing within the /modules/orders/delete.php file.\nThis vulnerability allows an unauthenticated remote attacker to manipulate the 'ID' parameter, enabling the injection of malicious SQL commands directly into the application's backend database.\nSuccessful exploitation of this flaw can result in unauthorized data exposure, modification of database contents, or complete compromise of the underlying data store.\nGiven that the exploit code has been publicly disclosed, the risk profile is significantly elevated, as attackers can easily weaponize the vulnerability without needing sophisticated knowledge of the target environment.\nOrganizations utilizing DefaultFuction CRM 1.0.0 are at immediate risk of data breaches, as the application fails to properly sanitize user-supplied input before incorporating it into dynamic SQL queries.\nRemediation requires immediate intervention to sanitize inputs or refactor the database interaction layer.",
  "technicalDetails": "The vulnerability is classified as a classic SQL injection resulting from improper input validation in the /modules/orders/delete.php script. The application processes the 'ID' argument passed to this script without applying adequate sanitization or using parameterized queries, which are essential for preventing the alteration of SQL query logic by external actors.\nIn a typical attack flow, the attacker sends a crafted HTTP request targeting /modules/orders/delete.php. The 'ID' parameter, which is intended to identify a specific order record for deletion, is instead injected with malicious SQL syntax. For example, by injecting single quotes or Boolean-based SQL logic (e.g., ' OR 1=1 --), an attacker can alter the query execution path.\nBecause the query is constructed dynamically by concatenating user-supplied input directly into the SQL string, the database management system interprets the malicious payload as legitimate commands rather than data. This allows the attacker to bypass access controls, extract sensitive information from the database via UNION-based attacks, or manipulate existing database records.\nThe vulnerability is exposed remotely, meaning no physical or local network access is required to initiate the attack. Furthermore, the lack of authentication mechanisms protecting this specific endpoint allows unauthenticated remote attackers to execute these queries with the privileges of the database user configured for the CRM application.\nThe root cause is the failure to utilize prepared statements or parameterized queries, which are the standard defenses against SQL injection. By relying on direct concatenation, the developer has left the backend database susceptible to arbitrary query execution. The post-exploitation impact includes full database read/write access, potential lateral movement within the network, and the compromise of confidentiality and integrity of all order-related data stored within the CRM."
}
CVE-2026-86171: SQL Injection in DefaultFuction CRM (MEDIUM Severity, CVSS: 6.3) - Sceawere