Sceawere

Vulnerability Detail

CVE-2026-86225UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

SQL Injection in Class and Exam Timetabling System

Vulnerability Metadata

Severity
High
Score / CVSS
7.3
Creation Date
3h ago
Vendor
SourceCodester
Product
Class and Exam Timetabling System
Attack Type
SQL Injection
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

A vulnerability was identified in SourceCodester Class and Exam Timetabling System 1.0. Affected by this vulnerability is the function mysqli_query of the file /admin/modal_add_room.php. The manipulation of the argument room_name leads to sql injection. The attack is possible to be carried out remotely. The exploit is publicly available and might be used.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.3",
  "pubDate": "2026-09-06T22:17:20.507Z",
  "pubdate": "2026-09-06T22:17:20.507Z",
  "executiveSummary": "A critical SQL injection vulnerability has been identified in SourceCodester Class and Exam Timetabling System 1.0. The vulnerability resides within the /admin/modal_add_room.php file, specifically affecting the processing of the room_name parameter.\nThis vulnerability is classified as an SQL injection, which occurs when user-supplied input is inadequately sanitized before being processed by the database management system. If exploited, an unauthorized remote attacker can manipulate SQL queries, leading to unauthorized access to the underlying database.\nThe risk is considered significant because the application fails to utilize prepared statements or parameterized queries. An attacker can execute arbitrary SQL commands, potentially resulting in data exfiltration, unauthorized modification of records, or administrative bypass. The exploit is publicly documented, increasing the probability of active exploitation by malicious actors targeting systems running this software. Remediation is critical to prevent total database compromise.",
  "technicalDetails": "The vulnerability exists within the server-side processing logic located in /admin/modal_add_room.php. The application utilizes the mysqli_query function to execute database queries; however, the code fails to perform sufficient input validation or sanitization on the room_name argument before concatenating it directly into a SQL statement.\nThe root cause is the improper handling of user-controllable input within a database query context. By injecting malicious SQL syntax into the room_name parameter, an attacker can alter the intended query structure. For example, if the query is constructed as 'INSERT INTO rooms (room_name) VALUES ('$room_name')', an attacker can inject single quotes or other SQL delimiters to break out of the string literal and append additional SQL commands using operators such as UNION SELECT, OR, or stacked queries if the database configuration permits.\nThe attack flow follows a standard SQL injection pattern: 1) The attacker accesses the administrative interface and navigates to the functionality responsible for adding a room. 2) The attacker intercepts the HTTP request or interacts with the form, inputting a crafted payload designed to manipulate the backend query. 3) The server-side script at /admin/modal_add_room.php receives the payload and passes it directly to the mysqli_query function. 4) The database engine parses and executes the injected SQL commands as part of the primary query.\nBecause this application is accessible over the network, a remote attacker can carry out the attack without local system access. Successful exploitation allows for the extraction of sensitive information such as administrative credentials, user records, or academic schedules. Depending on the database permissions, an attacker might also perform destructive actions, such as dropping tables or deleting administrative accounts. The lack of parameterized queries signifies a fundamental failure in implementing secure coding practices such as the use of prepared statements (e.g., mysqli_prepare or PDO), which are essential for neutralizing the threat of SQL injection by decoupling input data from the execution logic."
}
CVE-2026-86225: SQL Injection in Class and Exam Timetabling System (HIGH Severity, CVSS: 7.3) - Sceawere