
إثبات مفهوم ومختبر لـ CVE-2026-82226، وهو حقن كائنات PHP غير مُصادَق عليه في Tickera <= 3.6.0.2 عبر POST /cart/، مع إعادة إنتاج باستخدام Docker وإرشادات التصحيح.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-82226
Tickera 3.6.0.2 — Tickera
حقن كائنات PHP بدون مصادقة في Tickera <= 3.6.0.2.
| CVE | CVE-2026-82226 · CVE.org |
| CWE | CWE-502 |
| CVSS | حرج: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| المنتج | Tickera |
| المتأثر | جميع الإصدارات حتى 3.6.0.2 (شاملة) |
| المُرقَّع | 3.6.0.3 وما بعده |
| المصادقة | لا شيء (انظر خريطة المصدر) |
| المختبر | 127.0.0.1 فقط · حزمة إفصاح للمورّد/العميل، وليست ماسحًا ضوئيًا |
حقن كائنات PHP هو maybe_unserialize على بيانات وصفية لمالك الدفع في create_order، وليس إجراء ajax action=. HTTP هو صفحات السلة + معالجة الدفع. أسماء دوال PHP ليست action=.
POST/cart/GET /tc-lab-nonce/ → TICKET_ID CART_NONCE COOKIEHASHSet cookie tc_cart_{COOKIEHASH}={ticket_id:1}POST /cart/ cart_action=proceed_to_checkout + nonce + owner_data_first_name_post_meta[id][0]=serialized objectTC::update_cart → save_cart_post_data stores owner_data in sessionPOST /process-payment/ tc_payment_submit (free_orders permanently_active, total 0)TC_Gateway_Free_Orders::process_payment → TC::create_order → maybe_unserialize(owner *_post_meta)يحتوي الرد أو debug.log على POCWitness82226 (الفئة التي تم إنشاء نسخة منها أثناء unserialize). HTML القالب، أو nonce سلة غير صالح، أو سلة فارغة ليست شاهد حقن الكائنات.
افعل هذا أولًا: حدّث Tickera إلى 3.6.0.3 أو أحدث.
تحقق بعد الترقية
CVE-2026-82226-Abraxas-Labs.py مقابل البناء المُرقَّع: يجب ألا يظهر الشاهد المُعيَّن.إذا لم تستطع التحديث فورًا
استهدف فقط http://127.0.0.1:8088 (أو loopback الذي ربطته). لا توجّه هذا السكربت إلى الإنترنت.
python3 CVE-2026-82226-Abraxas-Labs.py
النجاح هو الشاهد أعلاه في جسم الرد. HTML عام 200 ليس كذلك.
حزمة loopback المستخدمة لإعادة الإنتاج. صور رسمية ما لم يبنِ Dockerfile في هذا المجلد من المصدر.
cd lab
docker compose up --force-recreate
اربط شجرة المنتج المتأثر بجانب Compose إذا كان ملف YAML يربط دليلًا محليًا (plugin zip / source tag من جدول الإصدارات). لا تنشر شيئًا عدا 127.0.0.1.
دليل الإضافات: tickera-event-ticketing-system
متصفح Trac: plugins.trac.wordpress.org/tickera-event-ticketing-system
وسوم SVN: plugins.svn.wordpress.org/tickera-event-ticketing-system
Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null
# CVE-2026-82226 (structured records)
- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-82226`
- CWE: CWE-502
- published: 2026-08-31T21:17:53.447
## NVD description
Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.
## MITRE description
Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.
## Affected
- Tickera Tickera n/a affected
## References (JSON sources only)
- https://patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-2-php-object-injection-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-v3jw-vq2p-6xp9
- https://nvd.nist.gov/vuln/detail/CVE-2026-82226
## GitHub advisory
Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.
Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.
هذه الحزمة مخصّصة للمورّد، ومالك الموقع، والمختبرات المُرخَّصة. يتواصل السكربت مع 127.0.0.1. استخدامه ضد أنظمة لا تملكها غير مُصرَّح به من Abraxas Labs. لا ضمان.