Múltiples vulnerabilidades en Entradium de Crocantickets
Entradium.
INCIBE ha coordinado la publicación de 4 vulnerabilidades de severidad media que afectan a Entradium de Crocantickets, software para la creación de eventos. Las vulnerabilidades han sido descubiertas por Cosme Vázquez Tomé.
A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:
- CVE-2026-7173: CVSS v4.0: 4.8 | CVSS AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79
- CVE-2026-7174: CVSS v4.0: 4.8 | CVSS AV:N/AC:L/AT:N/PR:L/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79
- CVE-2026-7175 y CVE-2026-7176: 4.8 | CVSS:4.0 AV:N/AC:L/AT:N/PR:L/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79
Las vulnerabilidades han sido solucionadas por el equipo de Crocantickets en las versiones 20260409151659 y 20260409153543.
CVE-2026-7173: vulnerabilidad de tipo Cross-Site Scripting en Entradium, de Crocantickets. La explotación de esta vulnerabilidad podría permitir a un atacante remoto enviar una URL especialmente diseñada a la víctima y robar sus datos de sesión.
- (XSS almacenado) El parámetro City en el punto final /events/<event_name>/edit_general durante el proceso de creación o edición de eventos asignados a un promotor permite la inyección de JavaScript que se ejecutará en la página pública del evento.
- (XSS reflejado) El parámetro Description del punto final /events/<event_name>/edit-general al intentar crear o modificar un evento sin rellenar todos los campos obligatorios.
CVE-2026-7174: vulnerabilidad de tipo stored Cross-Site Scripting en Entradium, de Crocantickets. Concretamente, en los parámetros Nombre y Campo del punto final /tools/discount_wizard/discount_config durante el proceso de creación de descuentos asignados a un evento. Esta vulnerabilidad permite inyectar código JavaScript en los parámetros afectados, el cual se ejecuta cuando se muestra la página de lista de descuentos de un evento. La explotación exitosa de esta vulnerabilidad podría permitir a un atacante remoto enviar una URL especialmente diseñada a la víctima y robar sus datos de sesión.
Vulnerabilidad de tipo Cross-Site Scripting almacenada en Entradium, de Crocantickets. La explotación exitosa de esta vulnerabilidad podría permitir a un atacante remoto enviar una URL especialmente diseñada a la víctima con el fin de robar sus datos de sesión o interferir en el proceso de compra de entradas. La lista de parámetros y puntos finales es la siguiente:
- CVE-2026-7175: el parámetro Business Name en el punto final /promoters/edit de la sección Mis datos del perfil de un promotor, que permite inyectar código JavaScript que se ejecutará en la página pública del promotor;
- CVE-2026-7176: los parámetros Help text y Title en el punto final /events/<event_name>-<event_city>/custom_form/edit durante el proceso de creación o modificación de formularios asociados a la venta de entradas para un evento, lo que permite la inyección de JavaScript que se ejecutará en la página pública de compra de entradas para el evento.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-7173 | Media | No | Crocantickets |
| CVE-2026-7174 | Media | No | Crocantickets |
| CVE-2026-7175 | Media | No | Crocantickets |
| CVE-2026-7176 | Media | No | Crocantickets |


