Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-82226 — Proof-of-concept и лаборатория для CVE-2026-82226 — неаутентифицированная инъекция PHP-объектов в Tickera <= 3.6.0.2 через POST /cart/, с воспроизведением в Docker и рекомендациями по исправлению. | Kitploit
Инструменты/GitHubGitHub/abraxas/cve-2026-82226
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubabraxas/cve-2026-82226

CVE-2026-82226

Proof-of-concept и лаборатория для CVE-2026-82226 — неаутентифицированная инъекция PHP-объектов в Tickera <= 3.6.0.2 через POST /cart/, с воспроизведением в Docker и рекомендациями по исправлению.

Репозиторий
9 ч 42 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Abraxas Labs — CVE-2026-82226

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-82226

CVE-2026-82226

Tickera 3.6.0.2 — Tickera

Неаутентифицированная инъекция PHP-объектов в Tickera <= 3.6.0.2.

CVECVE-2026-82226 · CVE.org
CWECWE-502
CVSSCritical: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ПродуктTickera
Затронутовсе версии по 3.6.0.2 (включительно)
Исправлено3.6.0.3 и новее
Аутентификацияотсутствует (см. карту исходников)
Лабораториятолько 127.0.0.1 · пакет для раскрытия вендору/клиенту, не сканер

Рекомендации (из карты исходников)

PHP Object Injection — это maybe_unserialize для метаданных владельца при оформлении заказа в create_order, а не ajax action=. HTTP — это страницы корзины и обработки платежа. Имена PHP-методов не являются action=.


Точка входа

  • Метод: POST
  • Путь: /cart/
  • Маршрутизация: неаутентифицированный POST корзины (update_cart на wp_loaded / admin_post_nopriv_tickera_cart). Nonce action tickera_cart_page. Затем free_orders process_payment POST на /process-payment/ с tc_payment_submit. create_order вызывает maybe_unserialize() для owner *_post_meta.
  • Примечания: CVE-2026-82226 CWE-502: Tickera 3.6.0.2 create_order вызывает maybe_unserialize() для attendee owner_data *post_meta (tickera.php ~3919). 3.6.0.3 отклоняет поля owner с is_serialized() и tickera_sanitize_array использует allowed_classes=>false. Наполнение лаборатории: опубликованное событие + бесплатные tc_tickets, show_owner_fields=yes, canary-класс POCWitness82226, публичная страница со слагом tc-lab-nonce с TICKET_ID= CART_NONCE= COOKIEHASH=. Cookie корзины tc_cart{COOKIEHASH} — это JSON {ticket_id:1}. Свидетель — POCWitness82226 в HTTP-теле или debug.log — не шелл. Имя класса состоит из 15 символов, поэтому payload — O:15:, а не O:16.

Цепочка вызовов

  • GET /tc-lab-nonce/ → TICKET_ID CART_NONCE COOKIEHASH
  • Set cookie tc_cart_{COOKIEHASH}={ticket_id:1}
  • POST /cart/ cart_action=proceed_to_checkout + nonce + owner_data_first_name_post_meta[id][0]=serialized object
  • TC::update_cart → save_cart_post_data stores owner_data in session
  • POST /process-payment/ tc_payment_submit (free_orders permanently_active, total 0)
  • TC_Gateway_Free_Orders::process_payment → TC::create_order → maybe_unserialize(owner *_post_meta)

Предусловия лаборатории

  • WordPress с активным tickera-event-ticketing-system 3.6.0.2
  • Опубликованные tc_events + tc_tickets price_per_ticket=0, event_name=event id
  • show_owner_fields=yes, чтобы owner_data *_post_meta принимался
  • Публичные TICKET_ID= CART_NONCE= COOKIEHASH= на слаге tc-lab-nonce
  • Canary-класс лабораторного mu-plugin POCWitness82226 (wakeup/destruct логируют имя; это не gadget chain)

Свидетель

Ответ или debug.log содержит POCWitness82226 (класс, инстанцированный во время unserialize). HTML темы, недействительный nonce корзины или пустая корзина не являются свидетелем инъекции объекта.

Не является успехом

  • обобщённый HTML hello world с кодом 200
  • Invalid cart request
  • The cart is empty
  • All fields marked with * are required
  • status success без unserialize / инстанцирования класса
  • reverse shell или исходящее соединение

Патч / устранение

Сделайте это в первую очередь: обновите Tickera до 3.6.0.3 или новее.

Проверка после обновления

  • Повторно запустите CVE-2026-82226-Abraxas-Labs.py против пропатченной сборки: сопоставленный свидетель не должен появляться.
  • Подтвердите наличие рекомендации вендора / changeset в развёрнутом дереве (см. ссылки).
  • Сигнатура WAF — это отсрочка, а не патч.

Если вы не можете обновиться немедленно

  • Отключите или изолируйте затронутый компонент.
  • Ищите условие свидетеля в продакшене (новые привилегированные пользователи, неожиданные файлы, внедрённые строки — всё, что называет карта этой CVE).

Воспроизведение (авторизованная лаборатория)

Цель — только http://127.0.0.1:8088 (или loopback, который вы привязали). Не направляйте этот скрипт в интернет.

root@kitploit:~
python3 CVE-2026-82226-Abraxas-Labs.py

Успех — это свидетель, указанный выше, в теле ответа. Обобщённый HTML с кодом 200 — это не он.


Образы лаборатории

Loopback-стек, использованный для воспроизведения. Официальные образы, если только Dockerfile в этой папке не собирает из исходников.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Привяжите дерево уязвимого продукта рядом с Compose, если YAML монтирует локальный каталог (zip плагина / тег исходников из таблицы версий). Не публикуйте ничего, кроме 127.0.0.1.


Ссылки

  • CVE-2026-82226 · NVD

  • CVE-2026-82226 · CVE.org

  • patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-2-php-object-injection-vulnerability?_s_id=cve

  • github.com/advisories/GHSA-v3jw-vq2p-6xp9

  • nvd.nist.gov/vuln/detail/CVE-2026-82226

  • Каталог плагинов: tickera-event-ticketing-system

  • Браузер Trac: plugins.trac.wordpress.org/tickera-event-ticketing-system

  • Теги SVN: plugins.svn.wordpress.org/tickera-event-ticketing-system

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Записи (структурированные)

root@kitploit:~
# CVE-2026-82226  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-82226`
- CWE: CWE-502
- published: 2026-08-31T21:17:53.447

## NVD description

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

## MITRE description

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

## Affected

- Tickera Tickera n/a affected

## References (JSON sources only)

- https://patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-2-php-object-injection-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-v3jw-vq2p-6xp9
- https://nvd.nist.gov/vuln/detail/CVE-2026-82226

## GitHub advisory

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

Отказ от ответственности

Этот пакет предназначен для вендора, владельца сайта и лицензированных лабораторий. Скрипт обращается к 127.0.0.1. Использование его против систем, которыми вы не владеете, не авторизовано Abraxas Labs. Без гарантий.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Скачать инструмент