Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-82226 — Proof-of-Concept und Lab für CVE-2026-82226, eine unauthentifizierte PHP-Object-Injection in Tickera <= 3.6.0.2 über POST /cart/, mit Docker-Reproduktion und Patch-Anleitung. | Kitploit
Tools/GitHubGitHub/abraxas/cve-2026-82226
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & BildungLabs & Praxis
GitHubabraxas/cve-2026-82226

CVE-2026-82226

Proof-of-Concept und Lab für CVE-2026-82226, eine unauthentifizierte PHP-Object-Injection in Tickera <= 3.6.0.2 über POST /cart/, mit Docker-Reproduktion und Patch-Anleitung.

Repository anzeigen
vor 9h 41mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Abraxas Labs — CVE-2026-82226

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-82226

CVE-2026-82226

Tickera 3.6.0.2 — Tickera

Nicht authentifizierte PHP-Object-Injection in Tickera <= 3.6.0.2.

CVECVE-2026-82226 · CVE.org
CWECWE-502
CVSSKritisch: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ProduktTickera
Betroffenalle Versionen bis einschließlich 3.6.0.2
Gepatcht3.6.0.3 und später
Authkeine (siehe Source Map)
Labnur 127.0.0.1 · Vendor-/Client-Disclosure-Paket, kein Scanner

Advisory (aus der Source Map)

PHP Object Injection ist maybe_unserialize auf Checkout-Owner-Meta in create_order, keine ajax action=. HTTP sind die Cart- + Process-Payment-Seiten. PHP-Methodennamen sind keine action=.


Einstieg

  • Methode: POST
  • Pfad: /cart/
  • Router: Unauth-Cart-POST (update_cart auf wp_loaded / admin_post_nopriv_tickera_cart). Nonce-Action tickera_cart_page. Dann free_orders process_payment POST an /process-payment/ mit tc_payment_submit. create_order maybe_unserialize()t owner *_post_meta.
  • Hinweise: CVE-2026-82226 CWE-502: Tickera 3.6.0.2 create_order maybe_unserialize()t attendee owner_data *post_meta (tickera.php ~3919). 3.6.0.3 lehnt is_serialized() Owner-Felder ab und tickera_sanitize_array verwendet allowed_classes=>false. Lab-Seed: veröffentlichtes Event + kostenlose tc_tickets, show_owner_fields=yes, Canary-Klasse POCWitness82226, öffentliche Seite Slug tc-lab-nonce mit TICKET_ID= CART_NONCE= COOKIEHASH=. Cart-Cookie tc_cart{COOKIEHASH} ist JSON {ticket_id:1}. Witness ist POCWitness82226 im HTTP-Body oder debug.log — keine Shell. Klassenname ist 15 Zeichen, daher ist die Payload O:15: nicht O:16.

Aufrufkette

  • GET /tc-lab-nonce/ → TICKET_ID CART_NONCE COOKIEHASH
  • Cookie setzen tc_cart_{COOKIEHASH}={ticket_id:1}
  • POST /cart/ cart_action=proceed_to_checkout + nonce + owner_data_first_name_post_meta[id][0]=serialized object
  • TC::update_cart → save_cart_post_data speichert owner_data in Session
  • POST /process-payment/ tc_payment_submit (free_orders permanently_active, total 0)
  • TC_Gateway_Free_Orders::process_payment → TC::create_order → maybe_unserialize(owner *_post_meta)

Lab-Voraussetzungen

  • WordPress mit aktivem tickera-event-ticketing-system 3.6.0.2
  • Veröffentlichte tc_events + tc_tickets price_per_ticket=0, event_name=event id
  • show_owner_fields=yes, damit owner_data *_post_meta akzeptiert wird
  • Öffentliche TICKET_ID= CART_NONCE= COOKIEHASH= auf Slug tc-lab-nonce
  • Lab-mu-Plugin-Canary-Klasse POCWitness82226 (wakeup/destruct loggen den Namen; keine Gadget-Chain)

Witness

Antwort oder debug.log enthält POCWitness82226 (Klasse während Unserialize instanziiert). Theme-HTML, ungültige Cart-Nonce oder leerer Cart ist nicht der Object-Injection-Witness.

Kein Erfolg

  • generisches 200 Hello-World-HTML
  • Ungültige Cart-Anfrage
  • Der Warenkorb ist leer
  • Alle mit * markierten Felder sind Pflichtfelder
  • Status success ohne Unserialize / Klasseninstanziierung
  • Reverse Shell oder ausgehende Verbindung

Patch / Behebung

Zuerst dies tun: Aktualisieren Sie Tickera auf 3.6.0.3 oder neuer.

Nach dem Upgrade verifizieren

  • CVE-2026-82226-Abraxas-Labs.py erneut gegen den gepatchten Build ausführen: Der zugeordnete Witness darf nicht erscheinen.
  • Vendor-Advisory / Changeset im deployten Tree bestätigen (siehe Referenzen).
  • Eine WAF-Signatur ist Verzögerung, kein Patch.

Wenn Sie nicht sofort aktualisieren können

  • Die betroffene Komponente deaktivieren oder isolieren.
  • In der Produktion nach der Witness-Bedingung suchen (neue privilegierte Benutzer, unerwartete Dateien, injizierte Zeilen — was auch immer die Map dieser CVE benennt).

Reproduktion (autorisiertes Lab)

Ziel ausschließlich http://127.0.0.1:8088 (oder das von Ihnen gebundene Loopback). Richten Sie dieses Skript nicht auf das Internet.

root@kitploit:~
python3 CVE-2026-82226-Abraxas-Labs.py

Erfolg ist der Witness oben im Response-Body. Generisches 200-HTML ist es nicht.


Lab-Images

Loopback-Stack zur Reproduktion. Offizielle Images, sofern nicht ein Dockerfile in diesem Ordner aus dem Quellcode baut.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Binden Sie den verwundbaren Produkt-Tree neben Compose ein, wenn die YAML ein lokales Verzeichnis mountet (Plugin-Zip / Source-Tag aus der Versionstabelle). Veröffentlichen Sie nichts außer 127.0.0.1.


Referenzen

  • CVE-2026-82226 · NVD

  • CVE-2026-82226 · CVE.org

  • patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-2-php-object-injection-vulnerability?_s_id=cve

  • github.com/advisories/GHSA-v3jw-vq2p-6xp9

  • nvd.nist.gov/vuln/detail/CVE-2026-82226

  • Plugin-Verzeichnis: tickera-event-ticketing-system

  • Trac-Browser: plugins.trac.wordpress.org/tickera-event-ticketing-system

  • SVN-Tags: plugins.svn.wordpress.org/tickera-event-ticketing-system

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Datensätze (strukturiert)

root@kitploit:~
# CVE-2026-82226  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-82226`
- CWE: CWE-502
- published: 2026-08-31T21:17:53.447

## NVD description

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

## MITRE description

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

## Affected

- Tickera Tickera n/a affected

## References (JSON sources only)

- https://patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-2-php-object-injection-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-v3jw-vq2p-6xp9
- https://nvd.nist.gov/vuln/detail/CVE-2026-82226

## GitHub advisory

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

Haftungsausschluss

Dieses Paket ist für den Vendor, den Site-Eigentümer und lizenzierte Labs. Das Skript kommuniziert mit 127.0.0.1. Die Verwendung gegen Systeme, die Ihnen nicht gehören, ist von Abraxas Labs nicht autorisiert. Keine Gewährleistung.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Tool herunterladen