Múltiples vulnerabilidades en Entradium de Crocantickets
Múltiples vulnerabilidades en Entradium de Crocantickets Jue, 01/10/2026 - 10:04 Aviso Recursos Afectados Entradium. Descripción INCIBE ha coordinado la publicación de 4 vulnerabilidades de severidad media que afectan a Entradium de Crocantickets, software para la creación de eventos. Las vulnerabilidades han sido descubiertas por Cosme Vázquez Tomé. A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad: CVE-2026-7173: CVSS v4.0: 4.8 | CVSS AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79 CVE-2026-7174: CVSS v4.0: 4.8 | CVSS AV:N/AC:L/AT:N/PR:L/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79 CVE-2026-7175 y CVE-2026-7176: 4.8 | CVSS:4.0 AV:N/AC:L/AT:N/PR:L/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79 Identificador INCIBE-2026-687 Solución Las vulnerabilidades han sido solucionadas por el equipo de Crocantickets en las versiones 20260409151659 y 20260409153543. Detalle CVE-2026-7173 : vulnerabilidad de tipo Cross-Site Scripting en Entradium, de Crocantickets. La explotación de esta vulnerabilidad podría permitir a un atacante remoto enviar una URL especialmente diseñada a la víctima y robar sus datos de sesión. (XSS almacenado) El parámetro City en el punto final /events/<event_name>/edit_general durante el proceso de creación o edición de eventos asignados a un promotor permite la inyección de JavaScript que se ejecutará en la página pública del evento. (XSS reflejado) El parámetro Description del punto final /events/<event_name>/edit-general al intentar crear o modificar un evento sin rellenar todos los campos obligatorios. CVE-2026-7174 : vulnerabilidad de tipo stored Cross-Site Scripting en Entradium, de Crocantickets. Concretamente, en los parámetros Nombre y Campo del punto final /tools/discount_wizard/discount_config durante el proceso de creación de descuentos asignados a un evento. Esta vulnerabilidad permite inyectar código JavaScript en los parámetros afectados, el cual se ejecuta cuando se muestra la página de lista de descuentos de un evento. La explotación exitosa de esta vulnerabilidad podría permitir a un atacante remoto enviar una URL especialmente diseñada a la víctima y robar sus datos de sesión. Vulnerabilidad de tipo Cross-Site Scripting almacenada en Entradium, de Crocantickets. La explotación exitosa de esta vulnerabilidad podría permitir a un atacante remoto enviar una URL especialmente diseñada a la víctima con el fin de robar sus datos de sesión o interferir en el proceso de compra de entradas. La lista de parámetros y puntos finales es la siguiente: CVE-2026-7175 : el parámetro Business Name en el punto final /promoters/edit de la sección Mis datos del perfil de un promotor, que permite inyectar código JavaScript que se ejecutará en la página pública del promotor; CVE-2026-7176 : los parámetros Help text y Title en el punto final /events/<event_name>-<event_city>/custom_form/edit durante el proceso de creación o modificación de formularios asociados a la venta de entradas para un evento, lo que permite la inyección de JavaScript que se ejecutará en la página pública de compra de entradas para el evento. 3 - Media Listado de referencias Página web de entradium Etiquetas 0day Actualización CNA Vulnerabilidad + XSS - CVE Identificador CVE Severidad Explotación Fabricante CVE-2026-7173 Media No Crocantickets CVE-2026-7174 Media No Crocantickets CVE-2026-7175 Media No Crocantickets CVE-2026-7176 Media No Crocantickets…