Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/abraxas/cve-2026-82226
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubabraxas/cve-2026-82226

CVE-2026-82226

Preuve de concept et laboratoire pour CVE-2026-82226, une injection d'objet PHP non authentifiée dans Tickera <= 3.6.0.2 via POST /cart/, avec reproduction Docker et conseils de correctif.

Voir le dépôt
il y a 8h 54mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Abraxas Labs — CVE-2026-82226

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-82226

CVE-2026-82226

Tickera 3.6.0.2 — Tickera

Injection d'objet PHP non authentifiée dans Tickera <= 3.6.0.2.

CVECVE-2026-82226 · CVE.org
CWECWE-502
CVSSCritique : 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ProduitTickera
Affectétoutes les versions jusqu'à 3.6.0.2 (incluse)
Corrigé3.6.0.3 et ultérieures
Authaucune (voir la cartographie des sources)
Lab127.0.0.1 uniquement · pack de divulgation éditeur/client, pas un scanner

Avis (issu de la cartographie des sources)

L'injection d'objet PHP se produit via maybe_unserialize sur les métadonnées du propriétaire de la commande dans create_order, et non via une action ajax=. Le HTTP correspond aux pages panier + traitement du paiement. Les noms de méthodes PHP ne sont pas des action=.


Point d'entrée

  • Méthode : POST
  • Chemin : /cart/
  • Routeur : POST panier non authentifié (update_cart sur wp_loaded / admin_post_nopriv_tickera_cart). Action de nonce tickera_cart_page. Puis POST process_payment de free_orders vers /process-payment/ avec tc_payment_submit. create_order appelle maybe_unserialize() sur les owner *_post_meta.
  • Notes : CVE-2026-82226 CWE-502 : Tickera 3.6.0.2 create_order appelle maybe_unserialize() sur les attendee owner_data *post_meta (tickera.php ~3919). 3.6.0.3 rejette les champs owner is_serialized() et tickera_sanitize_array utilise allowed_classes=>false. Graine du lab : événement publié + tc_tickets gratuits, show_owner_fields=yes, classe canari POCWitness82226, page publique slug tc-lab-nonce avec TICKET_ID= CART_NONCE= COOKIEHASH=. Le cookie de panier tc_cart{COOKIEHASH} est du JSON {ticket_id:1}. Le témoin est POCWitness82226 dans le corps HTTP ou debug.log — pas un shell. Le nom de classe fait 15 caractères, donc la charge utile est O:15: et non O:16.

Chaîne d'appels

  • GET /tc-lab-nonce/ → TICKET_ID CART_NONCE COOKIEHASH
  • Set cookie tc_cart_{COOKIEHASH}={ticket_id:1}
  • POST /cart/ cart_action=proceed_to_checkout + nonce + owner_data_first_name_post_meta[id][0]=serialized object
  • TC::update_cart → save_cart_post_data stores owner_data in session
  • POST /process-payment/ tc_payment_submit (free_orders permanently_active, total 0)
  • TC_Gateway_Free_Orders::process_payment → TC::create_order → maybe_unserialize(owner *_post_meta)

Prérequis du lab

  • WordPress avec tickera-event-ticketing-system 3.6.0.2 actif
  • tc_events + tc_tickets publiés avec price_per_ticket=0, event_name=event id
  • show_owner_fields=yes afin que owner_data *_post_meta soit accepté
  • TICKET_ID= CART_NONCE= COOKIEHASH= publics sur le slug tc-lab-nonce
  • Classe canari du mu-plugin du lab POCWitness82226 (wakeup/destruct journalisent le nom ; pas une chaîne de gadgets)

Témoin

La réponse ou debug.log contient POCWitness82226 (classe instanciée pendant l'unserialize). Le HTML du thème, un nonce de panier invalide ou un panier vide ne constituent pas le témoin d'injection d'objet.

Échec

  • HTML générique 200 hello world
  • Requête de panier invalide
  • Le panier est vide
  • Tous les champs marqués d'un * sont obligatoires
  • statut success sans unserialize / instanciation de classe
  • reverse shell ou connexion sortante

Correctif / remédiation

À faire en premier : mettre à jour Tickera vers 3.6.0.3 ou une version ultérieure.

Vérifier après la mise à niveau

  • Relancer CVE-2026-82226-Abraxas-Labs.py contre la version corrigée : le témoin cartographié ne doit pas apparaître.
  • Confirmer l'avis éditeur / le changeset dans l'arborescence déployée (voir références).
  • Une signature WAF est un délai, pas un correctif.

Si vous ne pouvez pas mettre à jour immédiatement

  • Désactiver ou isoler le composant affecté.
  • Rechercher la condition témoin en production (nouveaux utilisateurs privilégiés, fichiers inattendus, lignes injectées — tout ce que nomme la cartographie de ce CVE).

Reproduction (lab autorisé)

Cibler uniquement http://127.0.0.1:8088 (ou la loopback que vous avez liée). Ne pointez pas ce script vers Internet.

root@kitploit:~
python3 CVE-2026-82226-Abraxas-Labs.py

Le succès correspond au témoin ci-dessus dans le corps de la réponse. Un HTML 200 générique ne l'est pas.


Images du lab

Pile loopback utilisée pour la reproduction. Images officielles sauf si un Dockerfile de ce dossier est construit depuis les sources.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Montez l'arborescence du produit vulnérable à côté de Compose si le YAML monte un répertoire local (zip du plugin / tag source issu du tableau des versions). Ne publiez rien d'autre que 127.0.0.1.


Références

  • CVE-2026-82226 · NVD

  • CVE-2026-82226 · CVE.org

  • patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-2-php-object-injection-vulnerability?_s_id=cve

  • github.com/advisories/GHSA-v3jw-vq2p-6xp9

  • nvd.nist.gov/vuln/detail/CVE-2026-82226

  • Répertoire de plugins : tickera-event-ticketing-system

  • Navigateur Trac : plugins.trac.wordpress.org/tickera-event-ticketing-system

  • Tags SVN : plugins.svn.wordpress.org/tickera-event-ticketing-system

  • Abraxas Labs : abraxaslabs.tech · github.com/abraxas · @abraxas_null


Enregistrements (structurés)

root@kitploit:~
# CVE-2026-82226  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-82226`
- CWE: CWE-502
- published: 2026-08-31T21:17:53.447

## NVD description

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

## MITRE description

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

## Affected

- Tickera Tickera n/a affected

## References (JSON sources only)

- https://patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-2-php-object-injection-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-v3jw-vq2p-6xp9
- https://nvd.nist.gov/vuln/detail/CVE-2026-82226

## GitHub advisory

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

Avertissement

Ce pack est destiné à l'éditeur, au propriétaire du site et aux labs sous licence. Le script communique avec 127.0.0.1. Son utilisation contre des systèmes que vous ne possédez pas n'est pas autorisée par Abraxas Labs. Aucune garantie.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Télécharger l’outil