iCagenda pro Joomlu – kritická bezpečnostní zranitelnost
Bezpečná verze: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download
Stručný přehled
O co jde?
iCagenda je široce používané rozšíření pro kalendáře akcí. Ve formuláři pro zadávání akcí chyběla skutečná kontrola přihlášení – akce tak mohli zakládat i nepřihlášení návštěvníci, přestože byl formulář určen pouze registrovaným uživatelům. Na Joomle 6 (6.0.0–6.1.1) lze touto cestou vyvolat nahrání souboru – tam je zranitelnost kritická; ostatních verzí Joomly se to netýká.
Zasažené jsou verze iCagenda 3.2.1 až 4.0.7 (starší verze než 3.2.1 zranitelné nejsou). Oprava vyšla 15. června 2026 jako iCagenda 4.0.8; pro Joomlu 3 je navíc k dispozici iCagenda 3.9.15 (16. června 2026). Zranitelnost je evidována pod identifikátorem CVE-2026-48939.
Nahrané soubory se obvykle ukládají do adresáře images/icagenda/frontend/. Pravidlo v souboru .htaccess může v tomto adresáři zakázat spouštění PHP – jde o rozumné posílení zabezpečení, aktualizaci ale nenahradí.
Týká se to i mého webu? – Jak to zjistíte
- Otevřete administraci
Přihlaste se do administrace Joomly.
- Zkontrolujte verzi rozšíření iCagenda
Otevřete Rozšíření›Správa›Správa a vyfiltrujte si seznam podle názvu „iCagenda“.
- Vyhodnoťte verzi
Pokud se verze pohybuje mezi 3.2.1 a 4.0.7, je nutné jednat – na Joomle 6 je zranitelnost kritická.
Jak zranitelnost odstranit
- Otevřete centrum aktualizací
Přejděte do Systém›Aktualizace›Rozšíření a klikněte na Zkontrolovat aktualizace.
- Aktualizujte rozšíření iCagenda
Označte položku iCagenda a klikněte na Aktualizovat (cílová verze 4.0.8; na Joomle 3 3.9.15).
- Ověřte verzi
Zkontrolujte, že je nyní nainstalována verze 4.0.8 (na Joomle 3 verze 3.9.15) nebo novější.
Oficiální zdroj: free download. Ujistěte se, že máte alespoň iCagenda 4.0.8 (Joomla 3: 3.9.15).
Byl už web napadený?
images/icagenda/frontend/ neobsahuje cizí soubory. Pokud k napadení došlo, je nutné strukturované vyčištění – smazat jen jednotlivé soubory nestačí.Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.
Zdroje & další odkazy
- Oficiální bezpečnostní upozornění – iCagenda (joomlic.com)Upozornění výrobce: zasažené verze, opravy, CVE
- Podrobná analýza – Website-Bereinigung.deSouvislosti, posílení zabezpečení, vyčištění
- iCagenda (výrobce)Oficiální soubory ke stažení
Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.
Podobné zranitelnosti
Další rozšíření se srovnatelnými slabinami. Zkontrolujte, zda některé z nich nemáte nainstalované na svém webu.
Podporovatelé tohoto webu
htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.
fc-hosting.deSpecializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.
website-bereinigung.dePodpořte tento projekt
Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.
Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.
Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.
bauschildundservice.deProfesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.
defendersoft.czCestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.
onlineweg.deKreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.
criadero.dePoskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.
jahnedv.dePoradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.
isari-consult.de