Skip to content
Threat Feed
high advisory

Authorization Bypass in SourceCodester Class and Exam Timetabling System

SourceCodester Class and Exam Timetabling System version 1.0 is vulnerable to a remote authorization bypass via the ID argument in /admin/session.php, enabling unauthenticated access to administrative functions.

CVE search metadata

CVE search record: CVE-2026-85512. Severity: high. CVSS: 7.3. KEV: no. Product: Class and Exam Timetabling System (1.0). Brief: Authorization Bypass in SourceCodester Class and Exam Timetabling System. Brief link: https://feed.craftedsignal.io/briefs/2026-09-class-exam-timetabling-auth-bypass/

SourceCodester Class and Exam Timetabling System version 1.0 contains a critical missing authorization vulnerability identified as CVE-2026-85512. The flaw resides within the /admin/session.php file, where the ID argument is insufficiently validated. This vulnerability allows remote, unauthenticated attackers to bypass access controls and perform actions intended for administrative users. With exploit code currently available in the public domain, this vulnerability poses a significant risk to any organization deploying this specific version of the system. Defenders should prioritize identifying instances of this software within their environments and restricting access to administrative endpoints while awaiting a vendor patch or remediation.

Impact

Successful exploitation allows unauthenticated remote attackers to bypass authorization, potentially leading to unauthorized data access, system configuration changes, or full administrative compromise of the affected Class and Exam Timetabling System instance.

Recommendation

  • Audit network assets to identify instances of SourceCodester Class and Exam Timetabling System version 1.0.
  • Restrict access to the /admin/ directory and session.php files to trusted administrative IP addresses via firewall rules.
  • Monitor web server access logs for anomalous GET or POST requests targeting /admin/session.php containing manipulated ID parameters.

Immediate actions

Restrict access to /admin/session.php via WAF or web server configuration

IT Operations 24h

Mitigations

Disable access to the vulnerable system if no patch is available

immediate IT Operations

CVE-2026-85512

Detection coverage 1

Detect CVE-2026-85512 Exploitation - Authorization Bypass in /admin/session.php

high

Detects exploitation attempts against CVE-2026-85512 by identifying requests to /admin/session.php with anomalous ID argument manipulation patterns.

sigma tactics: initial_access techniques: T1190 sources: webserver

Detection queries are available on the platform. Get full rules →