Sceawere

Vulnerability Detail

CVE-2026-86224UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

SQL Injection in Class and Exam Timetabling System

Vulnerability Metadata

Severity
High
Score / CVSS
7.3
Creation Date
4h ago
Vendor
SourceCodester
Product
Class and Exam Timetabling System
Attack Type
SQL Injection
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

A vulnerability was determined in SourceCodester Class and Exam Timetabling System 1.0. Affected is the function mysqli_query of the file /admin/modal_add_product.php. Executing a manipulation of the argument fname can lead to sql injection. The attack can be executed remotely. The exploit has been publicly disclosed and may be utilized.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.3",
  "pubDate": "2026-09-06T21:17:22.567Z",
  "pubdate": "2026-09-06T21:17:22.567Z",
  "executiveSummary": "A critical SQL injection vulnerability exists in SourceCodester Class and Exam Timetabling System 1.0, specifically within the /admin/modal_add_product.php file.\nThe vulnerability arises from the improper sanitization of user-supplied input provided via the fname argument before it is processed by the mysqli_query function.\nThis flaw allows a remote, unauthenticated, or authenticated attacker to inject arbitrary SQL commands into the application's database queries.\nSuccessful exploitation permits unauthorized access to sensitive information, database modification, or administrative bypass, depending on the privileges of the database user configured for the web application.\nGiven that the exploit has been publicly disclosed, the risk of automated or manual exploitation is high, necessitating immediate remediation to prevent data exfiltration or system compromise.",
  "technicalDetails": "The vulnerability is a classic SQL injection (SQLi) resulting from a failure to employ parameterized queries or adequate input validation within the /admin/modal_add_product.php component.\nThe application utilizes the mysqli_query function to execute database queries; however, the fname parameter is concatenated directly into the SQL statement without escaping or binding.\nAn attacker can manipulate the fname argument by injecting malicious SQL syntax, such as UNION-based payloads, error-based injection strings, or boolean-based blind injection patterns.\nThe attack flow proceeds as follows: 1) The attacker targets the /admin/modal_add_product.php endpoint with a crafted HTTP request (typically POST). 2) The malicious payload contained within the fname parameter is passed to the server-side script. 3) The server dynamically constructs a database query including the unsanitized input. 4) The database engine executes the altered query, effectively handing control of the database interaction over to the attacker.\nBy injecting specific SQL sequences, an attacker can bypass existing logical controls, extract the contents of the entire database—including user credentials and system configurations—or potentially modify data integrity through UPDATE or DELETE statements.\nThe vulnerability is remotely exploitable, meaning the attacker does not require local access to the server. The impact of this vulnerability is severe, as it grants full access to the backend database, potentially leading to a complete compromise of the underlying application data and, in certain configurations, server-side code execution or escalation of privileges."
}
CVE-2026-86224: SQL Injection in Class and Exam Timetabling System (HIGH Severity, CVSS: 7.3) - Sceawere