HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilitats & guies d'actualització
Nou htprotect.app - Gestió centralitzada de diversos llocs Joomla
Vulnerabilitat de seguretat

iCagenda: vulnerabilitat crítica de pujada de fitxers

Actua ara
Actualitza iCagenda a la 4.0.8 (a Joomla 3, a la 3.9.15).

Versió segura: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download

D'un cop d'ull

Extensió afectada
iCagenda – calendari d'esdeveniments
Desenvolupador
Tipus de vulnerabilitat
Falta la comprovació d'inici de sessió al formulari d'esdeveniments (qualsevol visitant hi pot crear esdeveniments); a Joomla 6, pujada de fitxers crítica sense autenticació
Versions afectades
iCagenda 3.2.1 a 4.0.7
Versió segura
iCagenda 4.0.8 (Joomla 3: 3.9.15)   Baixa
Gravetat
Crítica
Compatibilitat amb Joomla
Joomla 3 / 4 / 5 / 6
Actualitzat / publicat
Publicat: 15 de juny de 2026

De què es tracta?

iCagenda és una extensió molt estesa per gestionar calendaris d'esdeveniments. Al formulari per enviar esdeveniments hi faltava una comprovació real d'inici de sessió: per això, fins i tot els visitants sense autenticar hi podien crear esdeveniments, encara que el formulari només estigués pensat per a usuaris registrats. A Joomla 6 (6.0.0–6.1.1) això es pot aprofitar per provocar una pujada de fitxers: allà la vulnerabilitat és crítica; la resta de versions de Joomla no en queden afectades.

Estan afectades les versions iCagenda 3.2.1 a 4.0.7 (les anteriors a la 3.2.1 no ho estan). La correcció va arribar amb iCagenda 4.0.8 el 15 de juny de 2026; per a Joomla 3 hi ha, a més, iCagenda 3.9.15 (16 de juny de 2026). La vulnerabilitat està registrada amb l'identificador CVE-2026-48939.

Els fitxers pujats acaben normalment a images/icagenda/frontend/. Una regla d'.htaccess pot impedir que s'executi PHP en aquesta carpeta: és una mesura de protecció raonable, però no substitueix l'actualització.

El temps hi juga en contra
Quan els detalls tècnics es fan públics, l'experiència diu que els escàners automàtics detecten aquesta mena de vulnerabilitats en qüestió d'hores. Actualitza com més aviat millor.

M'afecta a mi? – Com comprovar-ho

  1. Obre el backend

    Inicia la sessió a l'administrador de Joomla.

  2. Comprova la versió d'iCagenda

    Obre ExtensionsGestionaGestiona i filtra per «iCagenda».

  3. Valora la versió

    Si la versió està entre la 3.2.1 i la 4.0.7, cal actuar: a Joomla 6 la vulnerabilitat és crítica.

Com solucionar la vulnerabilitat

Abans de cada actualització: fes una còpia de seguretat
Fes una còpia de seguretat dels fitxers i de la base de dades abans d'actualitzar: així podràs tornar enrere si alguna cosa falla (per exemple, amb Akeeba Backup o des del teu proveïdor d'allotjament).
  1. Obre el centre d'actualitzacions

    Vés a SistemaActualitzaExtensions i fes clic a Cerca actualitzacions.

  2. Actualitza iCagenda

    Selecciona l'entrada d'iCagenda i fes clic a Actualitza (versió de destinació 4.0.8; a Joomla 3, 3.9.15).

  3. Verifica la versió

    Comprova que ara hi ha instal·lada la 4.0.8 (o la 3.9.15 a Joomla 3) o una versió posterior.

Instal·lació manual (alternativa)
Com a alternativa, baixa el paquet d'icagenda.com i instal·la'l des d'ExtensionsGestionaInstal·la. Important: no restauris fitxers antics d'una còpia de seguretat; fes una instal·lació neta de la versió 4.0.8 (a Joomla 3: 3.9.15).

Descàrrega oficial: free download. Assegura't de tenir com a mínim iCagenda 4.0.8 (Joomla 3: 3.9.15).

Ja han atacat el teu lloc web?

Els llocs web ja atacats necessiten més que una actualització
Revisa la carpeta images/icagenda/frontend/ per si hi ha fitxers estranys. Si el lloc està infectat, cal fer una neteja estructurada: no n'hi ha prou d'esborrar fitxers solts.

Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.

Fonts & més informació

Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.

Vulnerabilitats similars

Altres extensions amb vulnerabilitats semblants. Comprova si en tens alguna instal·lada al teu lloc web.

JCE EditorCríticaexplotada activament
JoomlaContentEditorMés informació
Helix3 FrameworkCríticaexplotada activament
Astroid FrameworkCríticaexplotada activament
Col·laboradors

Col·laboradors d'aquest lloc web

htprotect.org és un servei d'informació gratuït i independent de qualsevol desenvolupador. Compta amb el suport de:

Allotjament & comunitat
FC-Hosting

Proveïdor d'allotjament Joomla d'Alemanya amb suport actiu a la comunitat – va detectar el primer atac contra la vulnerabilitat de JCE.

fc-hosting.de
Impulsor & responsable
Website-Bereinigung.de

Especialitzada en la neteja, el manteniment i la protecció de llocs web Joomla i WordPress.

website-bereinigung.de

Dona suport a aquest projecte

Ofereixes serveis d'allotjament o de Joomla i vols donar suport a htprotect.org – i aparèixer aquí com a col·laborador? Cada aportació ajuda a avisar i a protegir més de pressa els afectats.

Prefereixes col·laborar en privat, sense aparèixer a la llista? Una petita aportació a la guardiola del cafè ens fa la mateixa il·lusió.

Dona suport a HTProtect ara
Bauschild & Service

Fabricació i muntatge de cartells d'obra, tanques d'obra i solucions de façana – amb disseny i visualització en 3D inclosos.

bauschildundservice.de
IT Specialista

Suport informàtic professional des de Txèquia – gestió de Windows, administració de dominis i allotjament web.

defendersoft.cz
onlineweg.de

Portal de viatges d'Alemanya – viatges combinats, hotels i vols en línia, amb assessorament personal d'agència de viatges.

onlineweg.de
Criadero

Agència creativa de Brandenburg – disseny web, mitjans impresos, fotografia i panoràmiques de 360° d'un sol proveïdor.

criadero.de
Jahn EDV-Dienst GmbH

Proveïdor de serveis informàtics de Wächtersbach – llocs web Joomla, servei tècnic de PC, maquinari i programari.

jahnedv.de
IsariConsult

Consultoria de seguretat de la informació de Berlín – anàlisis de seguretat, gestió de riscos i ISO 27001 per a pimes.

isari-consult.de