HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

iCagenda pro Joomlu – kritická bezpečnostní zranitelnost

KritickáCVE-2026-48939
Jednejte neprodleně
Aktualizujte rozšíření iCagenda na verzi 4.0.8 (na Joomle 3 na verzi 3.9.15).

Bezpečná verze: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download

Stručný přehled

Dotčené rozšíření
iCagenda – kalendář akcí
Výrobce
Typ zranitelnosti
Chybějící kontrola přihlášení ve formuláři pro zadávání akcí (akce mohou zakládat i nepřihlášení návštěvníci); na Joomle 6 kritické nahrání souborů bez přihlášení
Dotčené verze
iCagenda 3.2.1 až 4.0.7
Bezpečná verze
iCagenda 4.0.8 (Joomla 3: 3.9.15)   Stáhnout
Závažnost
Kritická
Kompatibilita s Joomlou
Joomla 3 / 4 / 5 / 6
Stav / zveřejněno
Zveřejněno: 15. června 2026

O co jde?

iCagenda je široce používané rozšíření pro kalendáře akcí. Ve formuláři pro zadávání akcí chyběla skutečná kontrola přihlášení – akce tak mohli zakládat i nepřihlášení návštěvníci, přestože byl formulář určen pouze registrovaným uživatelům. Na Joomle 6 (6.0.0–6.1.1) lze touto cestou vyvolat nahrání souboru – tam je zranitelnost kritická; ostatních verzí Joomly se to netýká.

Zasažené jsou verze iCagenda 3.2.1 až 4.0.7 (starší verze než 3.2.1 zranitelné nejsou). Oprava vyšla 15. června 2026 jako iCagenda 4.0.8; pro Joomlu 3 je navíc k dispozici iCagenda 3.9.15 (16. června 2026). Zranitelnost je evidována pod identifikátorem CVE-2026-48939.

Nahrané soubory se obvykle ukládají do adresáře images/icagenda/frontend/. Pravidlo v souboru .htaccess může v tomto adresáři zakázat spouštění PHP – jde o rozumné posílení zabezpečení, aktualizaci ale nenahradí.

Čas hraje proti vám
Jakmile se technické podrobnosti dostanou na veřejnost, automatizované skenery takové zranitelnosti podle zkušeností najdou během několika hodin. Aktualizujte proto bez zbytečného odkladu.

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřete administraci

    Přihlaste se do administrace Joomly.

  2. Zkontrolujte verzi rozšíření iCagenda

    Otevřete RozšířeníSprávaSpráva a vyfiltrujte si seznam podle názvu „iCagenda“.

  3. Vyhodnoťte verzi

    Pokud se verze pohybuje mezi 3.2.1 a 4.0.7, je nutné jednat – na Joomle 6 je zranitelnost kritická.

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Otevřete centrum aktualizací

    Přejděte do SystémAktualizaceRozšíření a klikněte na Zkontrolovat aktualizace.

  2. Aktualizujte rozšíření iCagenda

    Označte položku iCagenda a klikněte na Aktualizovat (cílová verze 4.0.8; na Joomle 3 3.9.15).

  3. Ověřte verzi

    Zkontrolujte, že je nyní nainstalována verze 4.0.8 (na Joomle 3 verze 3.9.15) nebo novější.

Ruční instalace (alternativa)
Balíček si můžete také stáhnout ze stránek icagenda.com a nainstalovat jej přes RozšířeníSprávaInstalace. Důležité: neobnovujte staré soubory ze zálohy – nainstalujte čistě verzi 4.0.8 (na Joomle 3: 3.9.15).

Oficiální zdroj: free download. Ujistěte se, že máte alespoň iCagenda 4.0.8 (Joomla 3: 3.9.15).

Byl už web napadený?

Napadený web potřebuje víc než jen aktualizaci
Zkontrolujte, zda adresář images/icagenda/frontend/ neobsahuje cizí soubory. Pokud k napadení došlo, je nutné strukturované vyčištění – smazat jen jednotlivé soubory nestačí.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Podobné zranitelnosti

Další rozšíření se srovnatelnými slabinami. Zkontrolujte, zda některé z nich nemáte nainstalované na svém webu.

JCE EditorKritickáaktivně zneužívána
JoomlaContentEditorZjistit více
Helix3 FrameworkKritickáaktivně zneužívána
JoomShaperZjistit více
Astroid FrameworkKritickáaktivně zneužívána
Podporovatelé

Podporovatelé tohoto webu

htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Hosting & komunita
FC-Hosting

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.

fc-hosting.de
Iniciátor & provozovatel
Website-Bereinigung.de

Specializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.

website-bereinigung.de

Podpořte tento projekt

Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.

Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.

Podpořit HTProtect nyní
Bauschild & Service

Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.

bauschildundservice.de
IT Specialista

Profesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.

defendersoft.cz
onlineweg.de

Cestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.

onlineweg.de
Criadero

Kreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.

criadero.de
Jahn EDV-Dienst GmbH

Poskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.

jahnedv.de
IsariConsult

Poradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.

isari-consult.de