
Preuve de concept et laboratoire pour CVE-2026-82226, une injection d'objet PHP non authentifiée dans Tickera <= 3.6.0.2 via POST /cart/, avec reproduction Docker et conseils de correctif.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-82226
Tickera 3.6.0.2 — Tickera
Injection d'objet PHP non authentifiée dans Tickera <= 3.6.0.2.
| CVE | CVE-2026-82226 · CVE.org |
| CWE | CWE-502 |
| CVSS | Critique : 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Produit | Tickera |
| Affecté | toutes les versions jusqu'à 3.6.0.2 (incluse) |
| Corrigé | 3.6.0.3 et ultérieures |
| Auth | aucune (voir la cartographie des sources) |
| Lab | 127.0.0.1 uniquement · pack de divulgation éditeur/client, pas un scanner |
L'injection d'objet PHP se produit via maybe_unserialize sur les métadonnées du propriétaire de la commande dans create_order, et non via une action ajax=. Le HTTP correspond aux pages panier + traitement du paiement. Les noms de méthodes PHP ne sont pas des action=.
POST/cart/GET /tc-lab-nonce/ → TICKET_ID CART_NONCE COOKIEHASHSet cookie tc_cart_{COOKIEHASH}={ticket_id:1}POST /cart/ cart_action=proceed_to_checkout + nonce + owner_data_first_name_post_meta[id][0]=serialized objectTC::update_cart → save_cart_post_data stores owner_data in sessionPOST /process-payment/ tc_payment_submit (free_orders permanently_active, total 0)TC_Gateway_Free_Orders::process_payment → TC::create_order → maybe_unserialize(owner *_post_meta)La réponse ou debug.log contient POCWitness82226 (classe instanciée pendant l'unserialize). Le HTML du thème, un nonce de panier invalide ou un panier vide ne constituent pas le témoin d'injection d'objet.
À faire en premier : mettre à jour Tickera vers 3.6.0.3 ou une version ultérieure.
Vérifier après la mise à niveau
CVE-2026-82226-Abraxas-Labs.py contre la version corrigée : le témoin cartographié ne doit pas apparaître.Si vous ne pouvez pas mettre à jour immédiatement
Cibler uniquement http://127.0.0.1:8088 (ou la loopback que vous avez liée). Ne pointez pas ce script vers Internet.
python3 CVE-2026-82226-Abraxas-Labs.py
Le succès correspond au témoin ci-dessus dans le corps de la réponse. Un HTML 200 générique ne l'est pas.
Pile loopback utilisée pour la reproduction. Images officielles sauf si un Dockerfile de ce dossier est construit depuis les sources.
cd lab
docker compose up --force-recreate
Montez l'arborescence du produit vulnérable à côté de Compose si le YAML monte un répertoire local (zip du plugin / tag source issu du tableau des versions). Ne publiez rien d'autre que 127.0.0.1.
Répertoire de plugins : tickera-event-ticketing-system
Navigateur Trac : plugins.trac.wordpress.org/tickera-event-ticketing-system
Tags SVN : plugins.svn.wordpress.org/tickera-event-ticketing-system
Abraxas Labs : abraxaslabs.tech · github.com/abraxas · @abraxas_null
# CVE-2026-82226 (structured records)
- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-82226`
- CWE: CWE-502
- published: 2026-08-31T21:17:53.447
## NVD description
Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.
## MITRE description
Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.
## Affected
- Tickera Tickera n/a affected
## References (JSON sources only)
- https://patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-2-php-object-injection-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-v3jw-vq2p-6xp9
- https://nvd.nist.gov/vuln/detail/CVE-2026-82226
## GitHub advisory
Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.
Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.
Ce pack est destiné à l'éditeur, au propriétaire du site et aux labs sous licence. Le script communique avec 127.0.0.1. Son utilisation contre des systèmes que vous ne possédez pas n'est pas autorisée par Abraxas Labs. Aucune garantie.