Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-82226 — Proof-of-concept e lab per CVE-2026-82226, un'iniezione di oggetti PHP non autenticata in Tickera <= 3.6.0.2 tramite POST /cart/, con riproduzione Docker e guida alla patch. | Kitploit
Strumenti/GitHubGitHub/abraxas/cve-2026-82226
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubabraxas/cve-2026-82226

CVE-2026-82226

Proof-of-concept e lab per CVE-2026-82226, un'iniezione di oggetti PHP non autenticata in Tickera <= 3.6.0.2 tramite POST /cart/, con riproduzione Docker e guida alla patch.

Vedi Repository
8h 53m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Abraxas Labs — CVE-2026-82226

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-82226

CVE-2026-82226

Tickera 3.6.0.2 — Tickera

PHP Object Injection non autenticato in Tickera <= 3.6.0.2.

CVECVE-2026-82226 · CVE.org
CWECWE-502
CVSSCritico: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ProdottoTickera
Affettotutte le versioni fino alla 3.6.0.2 (inclusa)
Corretto3.6.0.3 e successive
Authnessuna (vedi source map)
Labsolo 127.0.0.1 · pacchetto di divulgazione per vendor/cliente, non uno scanner

Advisory (dal source map)

PHP Object Injection è maybe_unserialize sui meta owner del checkout in create_order, non un ajax action=. L'HTTP è costituito dalle pagine cart + process-payment. I nomi dei metodi PHP non sono action=.


Entry

  • Metodo: POST
  • Percorso: /cart/
  • Router: POST cart non autenticato (update_cart su wp_loaded / admin_post_nopriv_tickera_cart). Nonce action tickera_cart_page. Poi free_orders process_payment POST verso /process-payment/ con tc_payment_submit. create_order esegue maybe_unserialize() sui owner *_post_meta.
  • Note: CVE-2026-82226 CWE-502: Tickera 3.6.0.2 create_order esegue maybe_unserialize() su attendee owner_data *post_meta (tickera.php ~3919). La 3.6.0.3 rifiuta i campi owner is_serialized() e tickera_sanitize_array usa allowed_classes=>false. Seed del lab: evento pubblicato + tc_tickets gratuiti, show_owner_fields=yes, classe canary POCWitness82226, pagina pubblica slug tc-lab-nonce con TICKET_ID= CART_NONCE= COOKIEHASH=. Il cookie del carrello tc_cart{COOKIEHASH} è JSON {ticket_id:1}. Il witness è POCWitness82226 nel body HTTP o in debug.log — non una shell. Il nome della classe è di 15 caratteri quindi il payload è O:15: non O:16.

Catena di chiamate

  • GET /tc-lab-nonce/ → TICKET_ID CART_NONCE COOKIEHASH
  • Set cookie tc_cart_{COOKIEHASH}={ticket_id:1}
  • POST /cart/ cart_action=proceed_to_checkout + nonce + owner_data_first_name_post_meta[id][0]=serialized object
  • TC::update_cart → save_cart_post_data stores owner_data in session
  • POST /process-payment/ tc_payment_submit (free_orders permanently_active, total 0)
  • TC_Gateway_Free_Orders::process_payment → TC::create_order → maybe_unserialize(owner *_post_meta)

Precondizioni del lab

  • WordPress con tickera-event-ticketing-system 3.6.0.2 attivo
  • tc_events + tc_tickets pubblicati con price_per_ticket=0, event_name=event id
  • show_owner_fields=yes così owner_data *_post_meta viene accettato
  • TICKET_ID= CART_NONCE= COOKIEHASH= pubblici sullo slug tc-lab-nonce
  • Classe canary del mu-plugin del lab POCWitness82226 (wakeup/destruct registrano il nome; non una gadget chain)

Witness

La risposta o debug.log contiene POCWitness82226 (classe istanziata durante l'unserialize). HTML del tema, nonce del carrello non valido o carrello vuoto non sono il witness dell'object-injection.

Non successo

  • generico 200 hello world HTML
  • Richiesta carrello non valida
  • Il carrello è vuoto
  • Tutti i campi contrassegnati con * sono obbligatori
  • status success senza unserialize / istanziazione della classe
  • reverse shell o connessione in uscita

Patch / remediation

Fai questo per primo: Aggiorna Tickera alla 3.6.0.3 o successiva.

Verifica dopo l'aggiornamento

  • Riesegui CVE-2026-82226-Abraxas-Labs.py contro la build corretta: il witness mappato non deve apparire.
  • Conferma l'advisory del vendor / il changeset nell'albero distribuito (vedi riferimenti).
  • Una firma WAF è un ritardo, non una patch.

Se non puoi aggiornare immediatamente

  • Disabilita o isola il componente interessato.
  • Cerca la condizione witness in produzione (nuovi utenti privilegiati, file inattesi, righe iniettate — qualunque cosa indichi la mappa di questa CVE).

Riproduzione (lab autorizzato)

Prendi di mira solo http://127.0.0.1:8088 (o il loopback su cui hai fatto il bind). Non puntare questo script verso internet.

root@kitploit:~
python3 CVE-2026-82226-Abraxas-Labs.py

Il successo è il witness sopra nel body della risposta. Un generico 200 HTML non lo è.


Immagini del lab

Stack loopback usato per la riproduzione. Immagini ufficiali a meno che un Dockerfile in questa cartella non venga compilato dai sorgenti.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Collega l'albero del prodotto vulnerabile accanto a Compose se lo YAML monta una directory locale (zip del plugin / tag sorgente dalla tabella delle versioni). Non pubblicare nulla tranne 127.0.0.1.


Riferimenti

  • CVE-2026-82226 · NVD

  • CVE-2026-82226 · CVE.org

  • patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-2-php-object-injection-vulnerability?_s_id=cve

  • github.com/advisories/GHSA-v3jw-vq2p-6xp9

  • nvd.nist.gov/vuln/detail/CVE-2026-82226

  • Directory del plugin: tickera-event-ticketing-system

  • Browser Trac: plugins.trac.wordpress.org/tickera-event-ticketing-system

  • Tag SVN: plugins.svn.wordpress.org/tickera-event-ticketing-system

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Record (strutturati)

root@kitploit:~
# CVE-2026-82226  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-82226`
- CWE: CWE-502
- published: 2026-08-31T21:17:53.447

## NVD description

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

## MITRE description

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

## Affected

- Tickera Tickera n/a affected

## References (JSON sources only)

- https://patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-2-php-object-injection-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-v3jw-vq2p-6xp9
- https://nvd.nist.gov/vuln/detail/CVE-2026-82226

## GitHub advisory

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

Disclaimer

Questo pacchetto è destinato al vendor, al proprietario del sito e ai lab autorizzati. Lo script comunica con 127.0.0.1. Usarlo contro sistemi che non possiedi non è autorizzato da Abraxas Labs. Nessuna garanzia.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Scarica lo strumento