iCagenda: vulnerabilitat crítica de pujada de fitxers
Versió segura: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download
D'un cop d'ull
De què es tracta?
iCagenda és una extensió molt estesa per gestionar calendaris d'esdeveniments. Al formulari per enviar esdeveniments hi faltava una comprovació real d'inici de sessió: per això, fins i tot els visitants sense autenticar hi podien crear esdeveniments, encara que el formulari només estigués pensat per a usuaris registrats. A Joomla 6 (6.0.0–6.1.1) això es pot aprofitar per provocar una pujada de fitxers: allà la vulnerabilitat és crítica; la resta de versions de Joomla no en queden afectades.
Estan afectades les versions iCagenda 3.2.1 a 4.0.7 (les anteriors a la 3.2.1 no ho estan). La correcció va arribar amb iCagenda 4.0.8 el 15 de juny de 2026; per a Joomla 3 hi ha, a més, iCagenda 3.9.15 (16 de juny de 2026). La vulnerabilitat està registrada amb l'identificador CVE-2026-48939.
Els fitxers pujats acaben normalment a images/icagenda/frontend/. Una regla d'.htaccess pot impedir que s'executi PHP en aquesta carpeta: és una mesura de protecció raonable, però no substitueix l'actualització.
M'afecta a mi? – Com comprovar-ho
- Obre el backend
Inicia la sessió a l'administrador de Joomla.
- Comprova la versió d'iCagenda
Obre Extensions›Gestiona›Gestiona i filtra per «iCagenda».
- Valora la versió
Si la versió està entre la 3.2.1 i la 4.0.7, cal actuar: a Joomla 6 la vulnerabilitat és crítica.
Com solucionar la vulnerabilitat
- Obre el centre d'actualitzacions
Vés a Sistema›Actualitza›Extensions i fes clic a Cerca actualitzacions.
- Actualitza iCagenda
Selecciona l'entrada d'iCagenda i fes clic a Actualitza (versió de destinació 4.0.8; a Joomla 3, 3.9.15).
- Verifica la versió
Comprova que ara hi ha instal·lada la 4.0.8 (o la 3.9.15 a Joomla 3) o una versió posterior.
Descàrrega oficial: free download. Assegura't de tenir com a mínim iCagenda 4.0.8 (Joomla 3: 3.9.15).
Ja han atacat el teu lloc web?
images/icagenda/frontend/ per si hi ha fitxers estranys. Si el lloc està infectat, cal fer una neteja estructurada: no n'hi ha prou d'esborrar fitxers solts.Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.
Fonts & més informació
- Avís de seguretat oficial – iCagenda (joomlic.com)Avís del fabricant: versions afectades, correccions i CVE
- Anàlisi detallada – Website-Bereinigung.deContext, protecció addicional i neteja
- iCagenda (fabricant)Baixades oficials
Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de