Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-82226 — Prova de conceito e laboratório para CVE-2026-82226, uma injeção de objeto PHP não autenticada no Tickera <= 3.6.0.2 via POST /cart/, com reprodução em Docker e orientações de correção. | Kitploit
Ferramentas/GitHubGitHub/abraxas/cve-2026-82226
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubabraxas/cve-2026-82226

CVE-2026-82226

Prova de conceito e laboratório para CVE-2026-82226, uma injeção de objeto PHP não autenticada no Tickera <= 3.6.0.2 via POST /cart/, com reprodução em Docker e orientações de correção.

Ver Repositório
há 8h 9mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Abraxas Labs — CVE-2026-82226

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-82226

CVE-2026-82226

Tickera 3.6.0.2 — Tickera

Injeção de Objeto PHP Não Autenticada no Tickera <= 3.6.0.2.

CVECVE-2026-82226 · CVE.org
CWECWE-502
CVSSCrítico: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ProdutoTickera
Afetadotodas as versões até 3.6.0.2 (inclusive)
Corrigido3.6.0.3 e posteriores
Autenticaçãonenhuma (ver mapa do código-fonte)
Labapenas 127.0.0.1 · pacote de divulgação para fornecedor/cliente, não é um scanner

Aviso (do mapa do código-fonte)

A Injeção de Objeto PHP é um maybe_unserialize nos metadados do proprietário do checkout em create_order, não uma ação ajax=. O HTTP são as páginas de carrinho + processamento de pagamento. Nomes de métodos PHP não são action=.


Entrada

  • Método: POST
  • Caminho: /cart/
  • Roteador: POST de carrinho não autenticado (update_cart em wp_loaded / admin_post_nopriv_tickera_cart). Ação de nonce tickera_cart_page. Em seguida, POST de process_payment de free_orders para /process-payment/ com tc_payment_submit. create_order faz maybe_unserialize() dos *_post_meta do proprietário.
  • Notas: CVE-2026-82226 CWE-502: Tickera 3.6.0.2 create_order faz maybe_unserialize() dos *post_meta de owner_data do participante (tickera.php ~3919). 3.6.0.3 rejeita campos de proprietário is_serialized() e tickera_sanitize_array usa allowed_classes=>false. Semente do lab: evento publicado + tc_tickets gratuitos, show_owner_fields=yes, classe canário POCWitness82226, página pública slug tc-lab-nonce com TICKET_ID= CART_NONCE= COOKIEHASH=. O cookie de carrinho tc_cart{COOKIEHASH} é JSON {ticket_id:1}. O witness é POCWitness82226 no corpo HTTP ou debug.log — não é um shell. O nome da classe tem 15 caracteres, então o payload é O:15: e não O:16.

Cadeia de chamadas

  • GET /tc-lab-nonce/ → TICKET_ID CART_NONCE COOKIEHASH
  • Set cookie tc_cart_{COOKIEHASH}={ticket_id:1}
  • POST /cart/ cart_action=proceed_to_checkout + nonce + owner_data_first_name_post_meta[id][0]=serialized object
  • TC::update_cart → save_cart_post_data stores owner_data in session
  • POST /process-payment/ tc_payment_submit (free_orders permanently_active, total 0)
  • TC_Gateway_Free_Orders::process_payment → TC::create_order → maybe_unserialize(owner *_post_meta)

Pré-condições do lab

  • WordPress com tickera-event-ticketing-system 3.6.0.2 ativo
  • tc_events + tc_tickets publicados com price_per_ticket=0, event_name=event id
  • show_owner_fields=yes para que owner_data *_post_meta seja aceito
  • TICKET_ID= CART_NONCE= COOKIEHASH= públicos no slug tc-lab-nonce
  • Classe canário do mu-plugin do lab POCWitness82226 (wakeup/destruct registram o nome; não é uma cadeia de gadgets)

Witness

A resposta ou debug.log contém POCWitness82226 (classe instanciada durante o unserialize). HTML do tema, nonce de carrinho inválido ou carrinho vazio não é o witness de injeção de objeto.

Não é sucesso

  • HTML genérico 200 hello world
  • Requisição de carrinho inválida
  • O carrinho está vazio
  • Todos os campos marcados com * são obrigatórios
  • status success sem unserialize / instanciação de classe
  • reverse shell ou conexão de saída

Patch / remediação

Faça isto primeiro: Atualize o Tickera para 3.6.0.3 ou mais recente.

Verifique após a atualização

  • Execute novamente CVE-2026-82226-Abraxas-Labs.py contra a versão corrigida: o witness mapeado não deve aparecer.
  • Confirme o aviso do fornecedor / changeset na árvore implantada (ver referências).
  • Uma assinatura de WAF é atraso, não um patch.

Se não puder atualizar imediatamente

  • Desative ou isole o componente afetado.
  • Procure a condição de witness em produção (novos usuários privilegiados, arquivos inesperados, linhas injetadas — o que o mapa deste CVE nomear).

Reprodução (lab autorizado)

Alvo apenas http://127.0.0.1:8088 (ou o loopback que você vinculou). Não aponte este script para a internet.

root@kitploit:~
python3 CVE-2026-82226-Abraxas-Labs.py

Sucesso é o witness acima no corpo da resposta. HTML 200 genérico não é isso.


Imagens do lab

Stack de loopback usada para reproduzir. Imagens oficiais, a menos que um Dockerfile nesta pasta compile a partir do código-fonte.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Vincule a árvore do produto vulnerável ao lado do Compose se o YAML montar um diretório local (zip do plugin / tag de código-fonte da tabela de versões). Não publique nada exceto 127.0.0.1.


Referências

  • CVE-2026-82226 · NVD

  • CVE-2026-82226 · CVE.org

  • patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-2-php-object-injection-vulnerability?_s_id=cve

  • github.com/advisories/GHSA-v3jw-vq2p-6xp9

  • nvd.nist.gov/vuln/detail/CVE-2026-82226

  • Diretório de plugins: tickera-event-ticketing-system

  • Navegador Trac: plugins.trac.wordpress.org/tickera-event-ticketing-system

  • Tags SVN: plugins.svn.wordpress.org/tickera-event-ticketing-system

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estruturados)

root@kitploit:~
# CVE-2026-82226  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-82226`
- CWE: CWE-502
- published: 2026-08-31T21:17:53.447

## NVD description

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

## MITRE description

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

## Affected

- Tickera Tickera n/a affected

## References (JSON sources only)

- https://patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-2-php-object-injection-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-v3jw-vq2p-6xp9
- https://nvd.nist.gov/vuln/detail/CVE-2026-82226

## GitHub advisory

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

Aviso legal

Este pacote é para o fornecedor, o proprietário do site e laboratórios licenciados. O script se comunica com 127.0.0.1. Usá-lo contra sistemas que você não possui não é autorizado pela Abraxas Labs. Sem garantias.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Baixar ferramenta