Detalle de la noticia

Vulnerabilidad

Múltiples vulnerabilidades en Entradium de Crocantickets

Fuente: INCIBE-CERT - Avisos Publicado: 01/10/2026 · 08:04 UTC
Compartir:
Vulnerabilidad Múltiples vulnerabilidades en Entradium de Crocantickets
Imagen: INCIBE-CERT - Avisos

Múl­ti­ples vul­ne­ra­bi­li­da­des en En­tra­dium de Cro­can­tic­kets Jue, 01/10/2026 - 10:04 Aviso Re­cur­sos Afec­ta­dos En­tra­dium. Des­crip­ción INCIBE ha coor­di­na­do la pu­bli­ca­ción de 4 vul­ne­ra­bi­li­da­des de se­ve­ri­dad media que afec­tan a En­tra­dium de Cro­can­tic­kets, soft­wa­re para la crea­ción de even­tos. Las vul­ne­ra­bi­li­da­des han sido des­cu­bier­tas por Cosme Váz­quez Tomé. A estas vul­ne­ra­bi­li­da­des se les han asig­na­do los si­guien­tes có­di­gos, pun­tua­ción base CVSS v4.0, vec­tor del CVSS y el tipo de vul­ne­ra­bi­li­dad CWE de cada vul­ne­ra­bi­li­dad: CVE-2026-7173: CVSS v4.0: 4.8 | CVSS AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79 CVE-2026-7174: CVSS v4.0: 4.8 | CVSS AV:N/AC:L/AT:N/PR:L/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79 CVE-2026-7175 y CVE-2026-7176: 4.8 | CVSS:4.0 AV:N/AC:L/AT:N/PR:L/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79 Iden­ti­fi­ca­dor INCIBE-2026-687 So­lu­ción Las vul­ne­ra­bi­li­da­des han sido so­lu­cio­na­das por el equi­po de Cro­can­tic­kets en las ver­sio­nes 20260409151659 y 20260409153543. De­ta­lle CVE-2026-7173 : vul­ne­ra­bi­li­dad de tipo Cross-Site Scrip­ting en En­tra­dium, de Cro­can­tic­kets. La ex­plo­ta­ción de esta vul­ne­ra­bi­li­dad po­dría per­mi­tir a un ata­can­te re­mo­to en­viar una URL es­pe­cial­men­te di­se­ña­da a la víc­ti­ma y robar sus datos de se­sión. (XSS al­ma­ce­na­do) El pa­rá­me­tro City en el punto final /events/<event_name>/edit_ge­ne­ral du­ran­te el pro­ce­so de crea­ción o edi­ción de even­tos asig­na­dos a un pro­mo­tor per­mi­te la in­yec­ción de Ja­vaS­cript que se eje­cu­ta­rá en la pá­gi­na pú­bli­ca del even­to. (XSS re­fle­ja­do) El pa­rá­me­tro Des­crip­tion del punto final /events/<event_name>/edit-ge­ne­ral al in­ten­tar crear o mo­di­fi­car un even­to sin re­lle­nar todos los cam­pos obli­ga­to­rios. CVE-2026-7174 : vul­ne­ra­bi­li­dad de tipo sto­red Cross-Site Scrip­ting en En­tra­dium, de Cro­can­tic­kets. Con­cre­ta­men­te, en los pa­rá­me­tros Nom­bre y Campo del punto final /tools/dis­count_wi­zard/dis­count_con­fig du­ran­te el pro­ce­so de crea­ción de des­cuen­tos asig­na­dos a un even­to. Esta vul­ne­ra­bi­li­dad per­mi­te in­yec­tar có­di­go Ja­vaS­cript en los pa­rá­me­tros afec­ta­dos, el cual se eje­cu­ta cuan­do se mues­tra la pá­gi­na de lista de des­cuen­tos de un even­to. La ex­plo­ta­ción exi­to­sa de esta vul­ne­ra­bi­li­dad po­dría per­mi­tir a un ata­can­te re­mo­to en­viar una URL es­pe­cial­men­te di­se­ña­da a la víc­ti­ma y robar sus datos de se­sión. Vul­ne­ra­bi­li­dad de tipo Cross-Site Scrip­ting al­ma­ce­na­da en En­tra­dium, de Cro­can­tic­kets. La ex­plo­ta­ción exi­to­sa de esta vul­ne­ra­bi­li­dad po­dría per­mi­tir a un ata­can­te re­mo­to en­viar una URL es­pe­cial­men­te di­se­ña­da a la víc­ti­ma con el fin de robar sus datos de se­sión o in­ter­fe­rir en el pro­ce­so de com­pra de en­tra­das. La lista de pa­rá­me­tros y pun­tos fi­na­les es la si­guien­te: CVE-2026-7175 : el pa­rá­me­tro Bu­si­ness Name en el punto final /pro­mo­ters/edit de la sec­ción Mis datos del per­fil de un pro­mo­tor, que per­mi­te in­yec­tar có­di­go Ja­vaS­cript que se eje­cu­ta­rá en la pá­gi­na pú­bli­ca del pro­mo­tor; CVE-2026-7176 : los pa­rá­me­tros Help text y Title en el punto final /events/<event_name>-<event_city>/cus­tom_form/edit du­ran­te el pro­ce­so de crea­ción o mo­di­fi­ca­ción de for­mu­la­rios aso­cia­dos a la venta de en­tra­das para un even­to, lo que per­mi­te la in­yec­ción de Ja­vaS­cript que se eje­cu­ta­rá en la pá­gi­na pú­bli­ca de com­pra de en­tra­das para el even­to. 3 - Media Lis­ta­do de re­fe­ren­cias Pá­gi­na web de en­tra­dium Eti­que­tas 0day Ac­tua­li­za­ción CNA Vul­ne­ra­bi­li­dad + XSS - CVE Iden­ti­fi­ca­dor CVE Se­ve­ri­dad Ex­plo­ta­ción Fa­bri­can­te CVE-2026-7173 Media No Cro­can­tic­kets CVE-2026-7174 Media No Cro­can­tic­kets CVE-2026-7175 Media No Cro­can­tic­kets CVE-2026-7176 Media No Cro­can­tic­kets…