Sceawere
Vulnerability Detail
CVE-2026-94015UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
SQL Injection in Drug Recommendation System
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.3
- Creation Date
- 2h ago
- Vendor
- SourceCodester
- Product
- Drug Recommendation System
- Attack Type
- SQL Injection
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
A vulnerability was identified in SourceCodester Drug Recommendation System 1.0. This affects an unknown function of the file /drug_recommender/Admin/edit_user.php. Such manipulation of the argument ID leads to sql injection. The attack may be launched remotely. The exploit is publicly available and might be used.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.3",
"pubDate": "2026-09-20T13:17:46.540Z",
"pubdate": "2026-09-20T13:17:46.540Z",
"executiveSummary": "A SQL injection vulnerability exists within the SourceCodester Drug Recommendation System 1.0. The vulnerability resides in the /drug_recommender/Admin/edit_user.php script, specifically stemming from improper neutralization of input data supplied via the ID argument.\nThis vulnerability allows an unauthenticated or authenticated remote attacker to execute arbitrary SQL commands against the backend database management system. By injecting malicious payloads into the ID parameter, an attacker can manipulate database queries to bypass security controls, gain unauthorized access to sensitive administrative or user data, modify record contents, or potentially execute administrative database operations.\nGiven that the exploit is publicly available, the risk of exploitation is elevated. The vulnerability poses a critical threat to data integrity, confidentiality, and system availability. Successful exploitation requires no specific user interaction, and the attack can be launched remotely, making it a significant concern for installations of this software.",
"technicalDetails": "The vulnerability is classified as an SQL injection, occurring within the /drug_recommender/Admin/edit_user.php file of the SourceCodester Drug Recommendation System 1.0. The root cause is the failure of the application to properly sanitize or parameterize the 'ID' parameter before incorporating it into a database query. This oversight enables the injection of arbitrary SQL fragments into the underlying database command.\nThe attack flow begins with the remote attacker identifying the entry point, the ID parameter, which is likely used in a backend query to retrieve or update user information. By crafting a specifically engineered malicious request—such as substituting the expected integer ID with a string containing SQL meta-characters like single quotes ('), comment operators (-- or #), or UNION SELECT statements—the attacker can break out of the intended query context.\nUpon transmission, the application executes the modified query string directly against the database. If successful, the database engine processes the injected commands as part of the primary statement. This allows the attacker to perform several malicious activities, including but not limited to: bypassing authentication checks, extracting the entire contents of the database (e.g., administrator credentials, user health data, or system configuration), modifying sensitive data, or deleting records. In some database configurations, if the database user has sufficient privileges, the attacker might be able to read or write files on the underlying filesystem or execute system commands.\nThe vulnerability is accessible via standard HTTP requests and does not require complex or multi-stage exploitation sequences. Because the application processes user-supplied input without implementing parameterized queries or prepared statements, it remains susceptible to various SQL injection techniques, including error-based, union-based, or boolean-blind injection. The exposure is total, as the affected function is accessible to any remote entity capable of reaching the web server, representing a severe risk to the confidentiality and integrity of the data managed by the Drug Recommendation System."
}