iCagenda pro Joomlu – kritická bezpečnostní zranitelnost
Bezpečná verze: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download
Stručný přehled
O co jde?
iCagenda je široce používané rozšíření pro kalendáře akcí. Ve formuláři pro zadávání akcí chyběla skutečná kontrola přihlášení – akce tak mohli zakládat i nepřihlášení návštěvníci, přestože byl formulář určen pouze registrovaným uživatelům. Na Joomle 6 (6.0.0–6.1.1) lze touto cestou vyvolat nahrání souboru – tam je zranitelnost kritická; ostatních verzí Joomly se to netýká.
Zasažené jsou verze iCagenda 3.2.1 až 4.0.7 (starší verze než 3.2.1 zranitelné nejsou). Oprava vyšla 15. června 2026 jako iCagenda 4.0.8; pro Joomlu 3 je navíc k dispozici iCagenda 3.9.15 (16. června 2026). Zranitelnost je evidována pod identifikátorem CVE-2026-48939.
Nahrané soubory se obvykle ukládají do adresáře images/icagenda/frontend/. Pravidlo v souboru .htaccess může v tomto adresáři zakázat spouštění PHP – jde o rozumné posílení zabezpečení, aktualizaci ale nenahradí.
Týká se to i mého webu? – Jak to zjistíte
- Otevřete administraci
Přihlaste se do administrace Joomly.
- Zkontrolujte verzi rozšíření iCagenda
Otevřete Rozšíření›Správa›Správa a vyfiltrujte si seznam podle názvu „iCagenda“.
- Vyhodnoťte verzi
Pokud se verze pohybuje mezi 3.2.1 a 4.0.7, je nutné jednat – na Joomle 6 je zranitelnost kritická.
Jak zranitelnost odstranit
- Otevřete centrum aktualizací
Přejděte do Systém›Aktualizace›Rozšíření a klikněte na Zkontrolovat aktualizace.
- Aktualizujte rozšíření iCagenda
Označte položku iCagenda a klikněte na Aktualizovat (cílová verze 4.0.8; na Joomle 3 3.9.15).
- Ověřte verzi
Zkontrolujte, že je nyní nainstalována verze 4.0.8 (na Joomle 3 verze 3.9.15) nebo novější.
Oficiální zdroj: free download. Ujistěte se, že máte alespoň iCagenda 4.0.8 (Joomla 3: 3.9.15).
Byl už web napadený?
images/icagenda/frontend/ neobsahuje cizí soubory. Pokud k napadení došlo, je nutné strukturované vyčištění – smazat jen jednotlivé soubory nestačí.Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.
Zdroje & další odkazy
- Oficiální bezpečnostní upozornění – iCagenda (joomlic.com)Upozornění výrobce: zasažené verze, opravy, CVE
- Podrobná analýza – Website-Bereinigung.deSouvislosti, posílení zabezpečení, vyčištění
- iCagenda (výrobce)Oficiální soubory ke stažení
Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de