Executive brief
SourceCodester Class and Exam Timetabling System is a web-based application used to manage academic schedules and exams. A SQL injection vulnerability in the system allows attackers to manipulate database queries remotely without authentication, potentially exposing sensitive student and academic data, or disrupting scheduling operations.
Technical details
A SQL injection vulnerability exists in the '/modal_add_schoolyr.php' file where the 'sy' POST parameter is concatenated directly into SQL queries via mysqli_query() without input validation or parameterized queries. The vulnerability is unauthenticated and remotely exploitable—no login credentials or user interaction is required. An attacker can craft malicious SQL payloads (such as time-based blind SQL injection) to extract database contents, modify records, or achieve arbitrary database access. The vulnerability was discovered in version 1.0 and proof-of-concept exploits using sqlmap have been publicly released. Remediation requires implementing prepared statements with parameter binding and strict input validation.
Affected products
- SourceCodester Class and Exam Timetabling System 1.0
Timeline
- 2026-07-20: disclosed
- 2026-09-06: advisory