A weakness has been identified in SourceCodester Pharmacy Sales and Inventory System 1.0. This impacts an unknown function of the file /ajax.php?action=save_product. This manipulation of the argument ID causes sql injection. The attack is possible to be carried out remotely. The exploit has been made available to the public and could be used for attacks.
CVE-2026-7194 is a SQL injection vulnerability in SourceCodester Pharmacy Sales and Inventory System 1.0 affecting the /ajax.php?action=save_product endpoint through the ID parameter. Remote attackers can exploit this publicly disclosed vulnerability to manipulate database queries and potentially access or modify sensitive pharmacy data.
يؤثر هذا الضعف على نظام إدارة مبيعات وجرد الصيدليات من SourceCodester الإصدار 1.0 حيث يمكن للمهاجمين إدراج أوامر SQL ضارة عبر معامل ID في ملف ajax.php. يسمح هذا الاستغلال بالوصول غير المصرح إلى قاعدة البيانات وتعديل البيانات الحساسة المتعلقة بالأدوية والمرضى والمعاملات المالية.
This SQL injection vulnerability in a pharmacy inventory system poses significant risk to healthcare organizations in Saudi Arabia that may use this software. Attackers can remotely exploit the flaw to access patient records, medication data, and financial information without authentication.
Immediately upgrade SourceCodester Pharmacy Sales and Inventory System to the latest patched version. Implement input validation and parameterized queries for all database operations. Apply Web Application Firewall (WAF) rules to block SQL injection patterns. Conduct security audit of all instances and review database access logs for suspicious activity. Disable or restrict access to /ajax.php endpoints if not required.
قم بترقية نظام SourceCodester فوراً إلى أحدث إصدار معدل. طبق التحقق من صحة المدخلات والاستعلامات المحددة مسبقاً لجميع عمليات قاعدة البيانات. طبق قواعد جدار حماية تطبيقات الويب لحجب أنماط حقن SQL. أجرِ تدقيق أمني شامل وراجع سجلات الوصول إلى قاعدة البيانات. عطّل أو قيّد الوصول إلى نقاط نهاية /ajax.php إذا لم تكن مطلوبة.