
CVE-2026-82226 के लिए प्रूफ-ऑफ-कॉन्सेप्ट और लैब, जो Tickera <= 3.6.0.2 में POST /cart/ के माध्यम से एक अनऑथेंटिकेटेड PHP ऑब्जेक्ट इंजेक्शन है, जिसमें Docker पुनरुत्पादन और पैच मार्गदर्शन शामिल है।
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-82226
Tickera 3.6.0.2 — Tickera
Tickera <= 3.6.0.2 संस्करणों में अनऑथेंटिकेटेड PHP ऑब्जेक्ट इंजेक्शन।
| CVE | CVE-2026-82226 · CVE.org |
| CWE | CWE-502 |
| CVSS | Critical: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Product | Tickera |
| Affected | 3.6.0.2 तक के सभी संस्करण (सम्मिलित) |
| Patched | 3.6.0.3 और बाद के संस्करण |
| Auth | कोई नहीं (स्रोत मैप देखें) |
| Lab | केवल 127.0.0.1 · विक्रेता/क्लाइंट डिस्क्लोज़र पैक, स्कैनर नहीं |
PHP ऑब्जेक्ट इंजेक्शन create_order में checkout owner meta पर maybe_unserialize है, न कि ajax action=। HTTP कार्ट + प्रोसेस-पेमेंट पेज हैं। PHP मेथड नाम action= नहीं हैं।
POST/cart/GET /tc-lab-nonce/ → TICKET_ID CART_NONCE COOKIEHASHSet cookie tc_cart_{COOKIEHASH}={ticket_id:1}POST /cart/ cart_action=proceed_to_checkout + nonce + owner_data_first_name_post_meta[id][0]=serialized objectTC::update_cart → save_cart_post_data owner_data को session में संग्रहीत करता हैPOST /process-payment/ tc_payment_submit (free_orders permanently_active, total 0)TC_Gateway_Free_Orders::process_payment → TC::create_order → maybe_unserialize(owner *_post_meta)Response या debug.log में POCWitness82226 होता है (unserialize के दौरान इंस्टैंशिएट की गई क्लास)। Theme HTML, अमान्य cart nonce, या खाली cart ऑब्जेक्ट-इंजेक्शन witness नहीं है।
पहले यह करें: Tickera को 3.6.0.3 या नए संस्करण में अपडेट करें।
अपग्रेड के बाद सत्यापित करें
CVE-2026-82226-Abraxas-Labs.py को फिर से चलाएँ: मैप किया गया witness नहीं दिखना चाहिए।यदि आप तुरंत अपडेट नहीं कर सकते
लक्ष्य केवल http://127.0.0.1:8088 (या जो लूपबैक आपने बाइंड किया है)। इस स्क्रिप्ट को इंटरनेट की ओर निर्देशित न करें।
python3 CVE-2026-82226-Abraxas-Labs.py
सफलता response बॉडी में ऊपर दिया गया witness है। सामान्य 200 HTML यह नहीं है।
पुनरुत्पादन के लिए उपयोग किया गया लूपबैक स्टैक। आधिकारिक इमेज, जब तक इस फ़ोल्डर में Dockerfile स्रोत से बिल्ड न करे।
cd lab
docker compose up --force-recreate
यदि YAML स्थानीय डायरेक्टरी माउंट करता है (संस्करण तालिका से plugin zip / source tag) तो कमजोर प्रोडक्ट ट्री को Compose के बगल में बाइंड करें। 127.0.0.1 के अलावा कुछ भी प्रकाशित न करें।
Plugin directory: tickera-event-ticketing-system
Trac browser: plugins.trac.wordpress.org/tickera-event-ticketing-system
SVN tags: plugins.svn.wordpress.org/tickera-event-ticketing-system
Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null
# CVE-2026-82226 (structured records)
- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-82226`
- CWE: CWE-502
- published: 2026-08-31T21:17:53.447
## NVD description
Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.
## MITRE description
Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.
## Affected
- Tickera Tickera n/a affected
## References (JSON sources only)
- https://patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-2-php-object-injection-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-v3jw-vq2p-6xp9
- https://nvd.nist.gov/vuln/detail/CVE-2026-82226
## GitHub advisory
Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.
Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.
यह पैक विक्रेता, साइट स्वामी, और लाइसेंस प्राप्त lab के लिए है। स्क्रिप्ट 127.0.0.1 से बात करती है। उन सिस्टमों के विरुद्ध इसका उपयोग करना जो आपके स्वामित्व में नहीं हैं, Abraxas Labs द्वारा अधिकृत नहीं है। कोई वारंटी नहीं।