VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🟡 Media VENCERT-2026-023 CVE-2026-9451

Inyección SQL en el Sistema de Gestión de Empleados de code-projects

Publicado: June 1, 2026  ·  Estado: Activa

Sistemas Afectados

Entornos web que ejecuten la aplicación freeware "Employee Management System 1.0" de code-projects.

Descripción

Descripción Vulnerabilidad de severidad media (CVSS 3.1: 6.3) que permite la inyección de comandos SQL debido a una sanitización deficiente de las entradas del usuario en el script de procesamiento de solicitudes de permisos (/process/applyleaveprocess.php). Un usuario registrado (por ejemplo, un empleado con cuenta básica) puede alterar el parámetro ID en la petición HTTP para extraer información confidencial de la base de datos, modificar registros o, dependiendo de la configuración del DBMS, comprometer el servidor de base de datos subyacente.

Recomendaciones

Se recomienda a los administradores auditar el código del archivo afectado para implementar consultas preparadas (Prepared Statements) o parametrizadas que neutralicen la inyección.

Información de la Alerta

Código:
VENCERT-2026-023
Severidad:
🟡 Media
Estado:
Activa
CVE:
CVE-2026-9451
Publicado:
June 1, 2026
Volver a Alertas