Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-82226 — إثبات مفهوم ومختبر لـ CVE-2026-82226، وهو حقن كائنات PHP غير مُصادَق عليه في Tickera <= 3.6.0.2 عبر POST /cart/، مع إعادة إنتاج باستخدام Docker وإرشادات التصحيح. | Kitploit
أدوات/GitHubGitHub/abraxas/cve-2026-82226
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubabraxas/cve-2026-82226

CVE-2026-82226

إثبات مفهوم ومختبر لـ CVE-2026-82226، وهو حقن كائنات PHP غير مُصادَق عليه في Tickera <= 3.6.0.2 عبر POST /cart/، مع إعادة إنتاج باستخدام Docker وإرشادات التصحيح.

عرض المستودع
منذ 9س 41دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Abraxas Labs — CVE-2026-82226

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-82226

CVE-2026-82226

Tickera 3.6.0.2 — Tickera

حقن كائنات PHP بدون مصادقة في Tickera <= 3.6.0.2.

CVECVE-2026-82226 · CVE.org
CWECWE-502
CVSSحرج: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
المنتجTickera
المتأثرجميع الإصدارات حتى 3.6.0.2 (شاملة)
المُرقَّع3.6.0.3 وما بعده
المصادقةلا شيء (انظر خريطة المصدر)
المختبر127.0.0.1 فقط · حزمة إفصاح للمورّد/العميل، وليست ماسحًا ضوئيًا

التنبيه (من خريطة المصدر)

حقن كائنات PHP هو maybe_unserialize على بيانات وصفية لمالك الدفع في create_order، وليس إجراء ajax action=. HTTP هو صفحات السلة + معالجة الدفع. أسماء دوال PHP ليست action=.


نقطة الدخول

  • الطريقة: POST
  • المسار: /cart/
  • الموجّه: POST لسلة بدون مصادقة (update_cart على wp_loaded / admin_post_nopriv_tickera_cart). إجراء nonce هو tickera_cart_page. ثم free_orders process_payment POST إلى /process-payment/ مع tc_payment_submit. يقوم create_order بعمل maybe_unserialize() على owner *_post_meta.
  • ملاحظات: CVE-2026-82226 CWE-502: يقوم Tickera 3.6.0.2 create_order بعمل maybe_unserialize() على attendee owner_data *post_meta (tickera.php ~3919). يرفض 3.6.0.3 حقول owner الخاصة بـ is_serialized() ويستخدم tickera_sanitize_array مع allowed_classes=>false. تهيئة المختبر: حدث منشور + tc_tickets مجانية، show_owner_fields=yes، فئة canary POCWitness82226، صفحة عامة slug tc-lab-nonce مع TICKET_ID= CART_NONCE= COOKIEHASH=. ملف تعريف ارتباط السلة tc_cart{COOKIEHASH} هو JSON {ticket_id:1}. الشاهد هو POCWitness82226 في جسم HTTP أو debug.log — وليس shell. اسم الفئة مكوّن من 15 حرفًا لذا الحمولة هي O:15: وليس O:16.

سلسلة الاستدعاء

  • GET /tc-lab-nonce/ → TICKET_ID CART_NONCE COOKIEHASH
  • Set cookie tc_cart_{COOKIEHASH}={ticket_id:1}
  • POST /cart/ cart_action=proceed_to_checkout + nonce + owner_data_first_name_post_meta[id][0]=serialized object
  • TC::update_cart → save_cart_post_data stores owner_data in session
  • POST /process-payment/ tc_payment_submit (free_orders permanently_active, total 0)
  • TC_Gateway_Free_Orders::process_payment → TC::create_order → maybe_unserialize(owner *_post_meta)

الشروط المسبقة للمختبر

  • WordPress مع tickera-event-ticketing-system 3.6.0.2 نشط
  • tc_events + tc_tickets منشورة مع price_per_ticket=0، event_name=event id
  • show_owner_fields=yes بحيث يتم قبول owner_data *_post_meta
  • TICKET_ID= CART_NONCE= COOKIEHASH= عامة على slug tc-lab-nonce
  • فئة canary في mu-plugin للمختبر POCWitness82226 (wakeup/destruct يسجّل الاسم؛ وليست سلسلة gadgets)

الشاهد

يحتوي الرد أو debug.log على POCWitness82226 (الفئة التي تم إنشاء نسخة منها أثناء unserialize). HTML القالب، أو nonce سلة غير صالح، أو سلة فارغة ليست شاهد حقن الكائنات.

ليست نجاحًا

  • HTML عام 200 hello world
  • طلب سلة غير صالح
  • السلة فارغة
  • جميع الحقول المعلّمة بـ * مطلوبة
  • status success بدون unserialize / إنشاء نسخة من الفئة
  • reverse shell أو اتصال صادر

الترقيع / المعالجة

افعل هذا أولًا: حدّث Tickera إلى 3.6.0.3 أو أحدث.

تحقق بعد الترقية

  • أعد تشغيل CVE-2026-82226-Abraxas-Labs.py مقابل البناء المُرقَّع: يجب ألا يظهر الشاهد المُعيَّن.
  • أكّد تنبيه المورّد / changeset في الشجرة المنشورة (انظر المراجع).
  • توقيع WAF هو تأخير، وليس ترقيعًا.

إذا لم تستطع التحديث فورًا

  • عطّل أو اعزل المكوّن المتأثر.
  • ابحث عن حالة الشاهد في بيئة الإنتاج (مستخدمون جدد ذوو صلاحيات، ملفات غير متوقعة، صفوف مُحقونة — أي شيء تسميه خريطة هذا CVE).

إعادة الإنتاج (مختبر مُصرَّح به)

استهدف فقط http://127.0.0.1:8088 (أو loopback الذي ربطته). لا توجّه هذا السكربت إلى الإنترنت.

root@kitploit:~
python3 CVE-2026-82226-Abraxas-Labs.py

النجاح هو الشاهد أعلاه في جسم الرد. HTML عام 200 ليس كذلك.


صور المختبر

حزمة loopback المستخدمة لإعادة الإنتاج. صور رسمية ما لم يبنِ Dockerfile في هذا المجلد من المصدر.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

اربط شجرة المنتج المتأثر بجانب Compose إذا كان ملف YAML يربط دليلًا محليًا (plugin zip / source tag من جدول الإصدارات). لا تنشر شيئًا عدا 127.0.0.1.


المراجع

  • CVE-2026-82226 · NVD

  • CVE-2026-82226 · CVE.org

  • patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-2-php-object-injection-vulnerability?_s_id=cve

  • github.com/advisories/GHSA-v3jw-vq2p-6xp9

  • nvd.nist.gov/vuln/detail/CVE-2026-82226

  • دليل الإضافات: tickera-event-ticketing-system

  • متصفح Trac: plugins.trac.wordpress.org/tickera-event-ticketing-system

  • وسوم SVN: plugins.svn.wordpress.org/tickera-event-ticketing-system

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


السجلات (منظمة)

root@kitploit:~
# CVE-2026-82226  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-82226`
- CWE: CWE-502
- published: 2026-08-31T21:17:53.447

## NVD description

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

## MITRE description

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

## Affected

- Tickera Tickera n/a affected

## References (JSON sources only)

- https://patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-2-php-object-injection-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-v3jw-vq2p-6xp9
- https://nvd.nist.gov/vuln/detail/CVE-2026-82226

## GitHub advisory

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

إخلاء المسؤولية

هذه الحزمة مخصّصة للمورّد، ومالك الموقع، والمختبرات المُرخَّصة. يتواصل السكربت مع 127.0.0.1. استخدامه ضد أنظمة لا تملكها غير مُصرَّح به من Abraxas Labs. لا ضمان.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

تنزيل الأداة