Junglewise Threat Intelligence

CVE-2026-86208: SourceCodester Class and Exam Timetabling System SQL injection

CVE-2026-86208 · Severity: high · CVSS 7.3 · Published 2026-09-06

Technologies: SourceCodester Class and Exam Timetabling System. Vendors: SourceCodester.

Executive brief

SourceCodester Class and Exam Timetabling System is a web-based application used to manage academic schedules and exams. A SQL injection vulnerability in the system allows attackers to manipulate database queries remotely without authentication, potentially exposing sensitive student and academic data, or disrupting scheduling operations.

Technical details

A SQL injection vulnerability exists in the '/modal_add_schoolyr.php' file where the 'sy' POST parameter is concatenated directly into SQL queries via mysqli_query() without input validation or parameterized queries. The vulnerability is unauthenticated and remotely exploitable—no login credentials or user interaction is required. An attacker can craft malicious SQL payloads (such as time-based blind SQL injection) to extract database contents, modify records, or achieve arbitrary database access. The vulnerability was discovered in version 1.0 and proof-of-concept exploits using sqlmap have been publicly released. Remediation requires implementing prepared statements with parameter binding and strict input validation.

Affected products

  • SourceCodester Class and Exam Timetabling System 1.0

Timeline

  • 2026-07-20: disclosed
  • 2026-09-06: advisory

References

Related threats