Executive brief
SourceCodester Online Faculty Clearance System is a PHP-based web application used to manage academic clearance workflows for faculty members. A SQL injection vulnerability in the delete_faculty1.php file allows remote attackers to manipulate database queries without authentication, potentially exposing sensitive faculty data, modifying records, or disrupting system operations.
Technical details
A SQL injection vulnerability exists in the 'id' parameter of the OnlineClearance/delete_faculty1.php endpoint. The vulnerable code fails to sanitize or validate user input before incorporating it directly into SQL queries. The flaw is remotely exploitable via GET request parameters with no authentication required. Attackers can use error-based, stacked query, or time-based blind injection techniques to extract database contents, modify or delete data, and potentially achieve unauthorized system access. No patch information is currently available; remediation requires implementing prepared statements with parameter binding and strict input validation.
Affected products
- SourceCodester Online Faculty Clearance System 1.0
Timeline
- 2026-08-16: disclosed: Vulnerability disclosed on GitHub
- 2026-09-15: advisory