HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

iCagenda pro Joomlu – kritická bezpečnostní zranitelnost

KritickáCVE-2026-48939
Jednejte neprodleně
Aktualizujte rozšíření iCagenda na verzi 4.0.8 (na Joomle 3 na verzi 3.9.15).

Bezpečná verze: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download

Stručný přehled

Dotčené rozšíření
iCagenda – kalendář akcí
Výrobce
Typ zranitelnosti
Chybějící kontrola přihlášení ve formuláři pro zadávání akcí (akce mohou zakládat i nepřihlášení návštěvníci); na Joomle 6 kritické nahrání souborů bez přihlášení
Dotčené verze
iCagenda 3.2.1 až 4.0.7
Bezpečná verze
iCagenda 4.0.8 (Joomla 3: 3.9.15)   Stáhnout
Závažnost
Kritická
Kompatibilita s Joomlou
Joomla 3 / 4 / 5 / 6
Stav / zveřejněno
Zveřejněno: 15. června 2026

O co jde?

iCagenda je široce používané rozšíření pro kalendáře akcí. Ve formuláři pro zadávání akcí chyběla skutečná kontrola přihlášení – akce tak mohli zakládat i nepřihlášení návštěvníci, přestože byl formulář určen pouze registrovaným uživatelům. Na Joomle 6 (6.0.0–6.1.1) lze touto cestou vyvolat nahrání souboru – tam je zranitelnost kritická; ostatních verzí Joomly se to netýká.

Zasažené jsou verze iCagenda 3.2.1 až 4.0.7 (starší verze než 3.2.1 zranitelné nejsou). Oprava vyšla 15. června 2026 jako iCagenda 4.0.8; pro Joomlu 3 je navíc k dispozici iCagenda 3.9.15 (16. června 2026). Zranitelnost je evidována pod identifikátorem CVE-2026-48939.

Nahrané soubory se obvykle ukládají do adresáře images/icagenda/frontend/. Pravidlo v souboru .htaccess může v tomto adresáři zakázat spouštění PHP – jde o rozumné posílení zabezpečení, aktualizaci ale nenahradí.

Čas hraje proti vám
Jakmile se technické podrobnosti dostanou na veřejnost, automatizované skenery takové zranitelnosti podle zkušeností najdou během několika hodin. Aktualizujte proto bez zbytečného odkladu.

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřete administraci

    Přihlaste se do administrace Joomly.

  2. Zkontrolujte verzi rozšíření iCagenda

    Otevřete RozšířeníSprávaSpráva a vyfiltrujte si seznam podle názvu „iCagenda“.

  3. Vyhodnoťte verzi

    Pokud se verze pohybuje mezi 3.2.1 a 4.0.7, je nutné jednat – na Joomle 6 je zranitelnost kritická.

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Otevřete centrum aktualizací

    Přejděte do SystémAktualizaceRozšíření a klikněte na Zkontrolovat aktualizace.

  2. Aktualizujte rozšíření iCagenda

    Označte položku iCagenda a klikněte na Aktualizovat (cílová verze 4.0.8; na Joomle 3 3.9.15).

  3. Ověřte verzi

    Zkontrolujte, že je nyní nainstalována verze 4.0.8 (na Joomle 3 verze 3.9.15) nebo novější.

Ruční instalace (alternativa)
Balíček si můžete také stáhnout ze stránek icagenda.com a nainstalovat jej přes RozšířeníSprávaInstalace. Důležité: neobnovujte staré soubory ze zálohy – nainstalujte čistě verzi 4.0.8 (na Joomle 3: 3.9.15).

Oficiální zdroj: free download. Ujistěte se, že máte alespoň iCagenda 4.0.8 (Joomla 3: 3.9.15).

Byl už web napadený?

Napadený web potřebuje víc než jen aktualizaci
Zkontrolujte, zda adresář images/icagenda/frontend/ neobsahuje cizí soubory. Pokud k napadení došlo, je nutné strukturované vyčištění – smazat jen jednotlivé soubory nestačí.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de