HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilitats & guies d'actualització
Nou htprotect.app - Gestió centralitzada de diversos llocs Joomla
Vulnerabilitat de seguretat

iCagenda: vulnerabilitat crítica de pujada de fitxers

Actua ara
Actualitza iCagenda a la 4.0.8 (a Joomla 3, a la 3.9.15).

Versió segura: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download

D'un cop d'ull

Extensió afectada
iCagenda – calendari d'esdeveniments
Desenvolupador
Tipus de vulnerabilitat
Falta la comprovació d'inici de sessió al formulari d'esdeveniments (qualsevol visitant hi pot crear esdeveniments); a Joomla 6, pujada de fitxers crítica sense autenticació
Versions afectades
iCagenda 3.2.1 a 4.0.7
Versió segura
iCagenda 4.0.8 (Joomla 3: 3.9.15)   Baixa
Gravetat
Crítica
Compatibilitat amb Joomla
Joomla 3 / 4 / 5 / 6
Actualitzat / publicat
Publicat: 15 de juny de 2026

De què es tracta?

iCagenda és una extensió molt estesa per gestionar calendaris d'esdeveniments. Al formulari per enviar esdeveniments hi faltava una comprovació real d'inici de sessió: per això, fins i tot els visitants sense autenticar hi podien crear esdeveniments, encara que el formulari només estigués pensat per a usuaris registrats. A Joomla 6 (6.0.0–6.1.1) això es pot aprofitar per provocar una pujada de fitxers: allà la vulnerabilitat és crítica; la resta de versions de Joomla no en queden afectades.

Estan afectades les versions iCagenda 3.2.1 a 4.0.7 (les anteriors a la 3.2.1 no ho estan). La correcció va arribar amb iCagenda 4.0.8 el 15 de juny de 2026; per a Joomla 3 hi ha, a més, iCagenda 3.9.15 (16 de juny de 2026). La vulnerabilitat està registrada amb l'identificador CVE-2026-48939.

Els fitxers pujats acaben normalment a images/icagenda/frontend/. Una regla d'.htaccess pot impedir que s'executi PHP en aquesta carpeta: és una mesura de protecció raonable, però no substitueix l'actualització.

El temps hi juga en contra
Quan els detalls tècnics es fan públics, l'experiència diu que els escàners automàtics detecten aquesta mena de vulnerabilitats en qüestió d'hores. Actualitza com més aviat millor.

M'afecta a mi? – Com comprovar-ho

  1. Obre el backend

    Inicia la sessió a l'administrador de Joomla.

  2. Comprova la versió d'iCagenda

    Obre ExtensionsGestionaGestiona i filtra per «iCagenda».

  3. Valora la versió

    Si la versió està entre la 3.2.1 i la 4.0.7, cal actuar: a Joomla 6 la vulnerabilitat és crítica.

Com solucionar la vulnerabilitat

Abans de cada actualització: fes una còpia de seguretat
Fes una còpia de seguretat dels fitxers i de la base de dades abans d'actualitzar: així podràs tornar enrere si alguna cosa falla (per exemple, amb Akeeba Backup o des del teu proveïdor d'allotjament).
  1. Obre el centre d'actualitzacions

    Vés a SistemaActualitzaExtensions i fes clic a Cerca actualitzacions.

  2. Actualitza iCagenda

    Selecciona l'entrada d'iCagenda i fes clic a Actualitza (versió de destinació 4.0.8; a Joomla 3, 3.9.15).

  3. Verifica la versió

    Comprova que ara hi ha instal·lada la 4.0.8 (o la 3.9.15 a Joomla 3) o una versió posterior.

Instal·lació manual (alternativa)
Com a alternativa, baixa el paquet d'icagenda.com i instal·la'l des d'ExtensionsGestionaInstal·la. Important: no restauris fitxers antics d'una còpia de seguretat; fes una instal·lació neta de la versió 4.0.8 (a Joomla 3: 3.9.15).

Descàrrega oficial: free download. Assegura't de tenir com a mínim iCagenda 4.0.8 (Joomla 3: 3.9.15).

Ja han atacat el teu lloc web?

Els llocs web ja atacats necessiten més que una actualització
Revisa la carpeta images/icagenda/frontend/ per si hi ha fitxers estranys. Si el lloc està infectat, cal fer una neteja estructurada: no n'hi ha prou d'esborrar fitxers solts.

Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.

Fonts & més informació

Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de