CVE-2026-7229
code-projects Coaching Management System POST reply.php sql injection
- Pubblicato
- 28 apr 2026
- Aggiornato
- 28 apr 2026
- Assegnazione CNA
- VulDB
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 14,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stata trovata una vulnerabilità in code-projects Coaching Management System 1.0. Questa riguarda una funzione sconosciuta del file /cims/modules/admin/reply.php del componente POST Handler. Eseguendo una manipolazione dell'argomento complaintreply si ottiene una sql injection. È possibile avviare l'attacco da remoto. Lo exploit è stato reso pubblico e potrebbe essere utilizzato.
Fonti
1Prova di concetto per l'iniezione SQL autenticata nel Coaching Management System, che dimostra il dump del database tramite il parametro non sanificato complaintreply.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.