iCagenda – kritisk sikkerhedssårbarhed: upload uden login
Sikker version: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download
Kort fortalt
Hvad handler det om?
iCagenda er en udbredt udvidelse til eventkalendere. Formularen til indsendelse af arrangementer manglede en reel loginkontrol – derfor kunne selv besøgende uden login oprette events, også når formularen kun var beregnet til registrerede brugere. På Joomla 6 (6.0.0–6.1.1) kan det udnyttes til en filupload – dér er sårbarheden kritisk; andre Joomla-versioner er ikke berørt af den del.
Berørt er iCagenda 3.2.1 til 4.0.7 (versioner før 3.2.1 er ikke berørt). Rettelsen udkom som iCagenda 4.0.8 den 15. juni 2026; til Joomla 3 findes desuden iCagenda 3.9.15 (16. juni 2026). Sårbarheden er registreret som CVE-2026-48939.
Uploadede filer havner typisk i images/icagenda/frontend/. En .htaccess-regel kan forhindre, at PHP bliver kørt i den mappe – en fornuftig hærdning, men den erstatter ikke opdateringen.
Er jeg berørt? – Sådan tjekker du det
- Åbn administrationen
Log ind i Joomlas administration.
- Kontrollér iCagenda-versionen
Åbn Udvidelser›Håndter›Håndter, og filtrer efter »iCagenda«.
- Vurder versionen
Ligger versionen i intervallet 3.2.1 til 4.0.7, skal du handle – på Joomla 6 er sårbarheden kritisk.
Sådan lukker du sårbarheden
- Åbn opdateringscenteret
Gå til System›Opdater›Udvidelser, og klik på Søg efter opdateringer.
- Opdater iCagenda
Markér iCagenda-posten, og klik på Opdater (målversion 4.0.8; på Joomla 3 3.9.15).
- Kontrollér versionen
Kontrollér, at der nu er installeret 4.0.8 (eller 3.9.15 på Joomla 3) eller nyere.
Officiel kilde: free download. Sørg for at have mindst iCagenda 4.0.8 (Joomla 3: 3.9.15).
Er hjemmesiden allerede blevet hacket?
images/icagenda/frontend/ for ukendte filer. Er hjemmesiden kompromitteret, kræver det en struktureret rensning – det er ikke nok bare at slette enkelte filer.Har du brug for hjælp til oprydningen? Find kvalificerede specialister i Joomlas oversigt over tjenesteudbydere.
Kilder & mere information
- Officiel sikkerhedsmeddelelse – iCagenda (joomlic.com)Udviklerens sikkerhedsmeddelelse: berørte versioner, rettelser, CVE
- Detaljeret analyse – Website-Bereinigung.deBaggrund, hærdning og rensning
- iCagenda (udvikleren)Officielle downloads
Det er altid den enkelte udviklers officielle oplysninger, der gælder. Denne side sammenfatter offentligt tilgængelige informationer på en neutral måde.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de