Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-82226 — CVE-2026-82226 的概念验证与实验环境,该漏洞是 Tickera <= 3.6.0.2 中通过 POST /cart/ 触发的未认证 PHP 对象注入,包含 Docker 复现和补丁指导。 | Kitploit
工具/GitHubGitHub/abraxas/cve-2026-82226
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试学习与教育实验室与实践
GitHubabraxas/cve-2026-82226

CVE-2026-82226

CVE-2026-82226 的概念验证与实验环境,该漏洞是 Tickera <= 3.6.0.2 中通过 POST /cart/ 触发的未认证 PHP 对象注入,包含 Docker 复现和补丁指导。

查看仓库
8小时54分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Abraxas Labs — CVE-2026-82226

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-82226

CVE-2026-82226

Tickera 3.6.0.2 — Tickera

Tickera <= 3.6.0.2 版本中的未认证 PHP 对象注入漏洞。

CVECVE-2026-82226 · CVE.org
CWECWE-502
CVSS严重:9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
产品Tickera
受影响所有版本 至 3.6.0.2(含)
已修复3.6.0.3 及更高版本
认证无(见源码映射)
实验环境仅限 127.0.0.1 · 厂商/客户披露包,非扫描器

公告(来自源码映射)

PHP 对象注入发生在 create_order 中对结账所有者元数据的 maybe_unserialize,而非 ajax action=。HTTP 层面是购物车 + 处理支付页面。PHP 方法名不是 action=。


入口

  • 方法: POST
  • 路径: /cart/
  • 路由: 未认证购物车 POST(wp_loaded / admin_post_nopriv_tickera_cart 上的 update_cart)。Nonce action 为 tickera_cart_page。随后 free_orders 通过 tc_payment_submit 向 /process-payment/ 发起 process_payment POST。create_order 对 owner *_post_meta 执行 maybe_unserialize()。
  • 备注: CVE-2026-82226 CWE-502:Tickera 3.6.0.2 的 create_order 对参会者 owner_data *post_meta 执行 maybe_unserialize()(tickera.php 约 3919 行)。3.6.0.3 拒绝 is_serialized() 的 owner 字段,且 tickera_sanitize_array 使用 allowed_classes=>false。实验环境种子:已发布事件 + 免费 tc_tickets,show_owner_fields=yes,金丝雀类 POCWitness82226,公开页面 slug 为 tc-lab-nonce,其中 TICKET_ID= CART_NONCE= COOKIEHASH=。购物车 cookie tc_cart{COOKIEHASH} 为 JSON {ticket_id:1}。见证为 HTTP 正文或 debug.log 中的 POCWitness82226 —— 不是 shell。类名长度为 15 个字符,因此载荷为 O:15: 而非 O:16。

调用链

  • GET /tc-lab-nonce/ → TICKET_ID CART_NONCE COOKIEHASH
  • Set cookie tc_cart_{COOKIEHASH}={ticket_id:1}
  • POST /cart/ cart_action=proceed_to_checkout + nonce + owner_data_first_name_post_meta[id][0]=serialized object
  • TC::update_cart → save_cart_post_data stores owner_data in session
  • POST /process-payment/ tc_payment_submit (free_orders permanently_active, total 0)
  • TC_Gateway_Free_Orders::process_payment → TC::create_order → maybe_unserialize(owner *_post_meta)

实验环境前置条件

  • 启用 tickera-event-ticketing-system 3.6.0.2 的 WordPress
  • 已发布的 tc_events + tc_tickets,price_per_ticket=0,event_name=event id
  • show_owner_fields=yes,以便接受 owner_data *_post_meta
  • 在 slug tc-lab-nonce 上公开 TICKET_ID= CART_NONCE= COOKIEHASH=
  • 实验环境 mu-plugin 金丝雀类 POCWitness82226(wakeup/destruct 记录名称;非 gadget chain)

见证

响应或 debug.log 包含 POCWitness82226(在反序列化期间实例化的类)。主题 HTML、无效购物车 nonce 或空购物车不是对象注入的见证。

非成功

  • 通用 200 hello world HTML
  • 无效购物车请求
  • 购物车为空
  • 所有标有 * 的字段均为必填
  • 状态成功但无反序列化 / 类实例化
  • 反弹 shell 或出站连接

补丁 / 修复

首先执行: 将 Tickera 更新至 3.6.0.3 或更新版本。

升级后验证

  • 针对已修补版本重新运行 CVE-2026-82226-Abraxas-Labs.py:映射的见证必须不出现。
  • 确认部署树中的厂商公告 / 变更集(见参考资料)。
  • WAF 签名是延迟,不是补丁。

如果无法立即更新

  • 禁用或隔离受影响的组件。
  • 在生产环境中搜寻见证条件(新的特权用户、意外文件、注入的行 —— 即此 CVE 映射所命名的任何内容)。

复现(授权实验环境)

仅针对 http://127.0.0.1:8088(或你绑定的回环地址)。不要将此脚本指向互联网。

root@kitploit:~
python3 CVE-2026-82226-Abraxas-Labs.py

成功即响应正文中出现上述见证。通用 200 HTML 不是。


实验环境镜像

用于复现的回环栈。除非此文件夹中的 Dockerfile 从源码构建,否则使用官方镜像。

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

如果 YAML 挂载本地目录(来自版本表的插件 zip / 源码标签),请将存在漏洞的产品树绑定到 Compose 旁边。除 127.0.0.1 外不发布任何内容。


参考资料

  • CVE-2026-82226 · NVD

  • CVE-2026-82226 · CVE.org

  • patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-2-php-object-injection-vulnerability?_s_id=cve

  • github.com/advisories/GHSA-v3jw-vq2p-6xp9

  • nvd.nist.gov/vuln/detail/CVE-2026-82226

  • 插件目录:tickera-event-ticketing-system

  • Trac 浏览器:plugins.trac.wordpress.org/tickera-event-ticketing-system

  • SVN 标签:plugins.svn.wordpress.org/tickera-event-ticketing-system

  • Abraxas Labs:abraxaslabs.tech · github.com/abraxas · @abraxas_null


记录(结构化)

root@kitploit:~
# CVE-2026-82226  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-82226`
- CWE: CWE-502
- published: 2026-08-31T21:17:53.447

## NVD description

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

## MITRE description

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

## Affected

- Tickera Tickera n/a affected

## References (JSON sources only)

- https://patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-2-php-object-injection-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-v3jw-vq2p-6xp9
- https://nvd.nist.gov/vuln/detail/CVE-2026-82226

## GitHub advisory

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

Unauthenticated PHP Object Injection in Tickera <= 3.6.0.2 versions.

免责声明

此包面向厂商、站点所有者及授权实验环境。脚本仅与 127.0.0.1 通信。Abraxas Labs 未授权将其用于你并不拥有的系统。不提供任何担保。

abraxaslabs.tech · github.com/abraxas · @abraxas_null

下载工具