HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Tietoturva-aukko

iCagenda: kriittinen tietoturva-aukko – päivitä 4.0.8

KriittinenCVE-2026-48939
Toimi heti
Päivitä iCagenda versioon 4.0.8 (Joomla 3:ssa versioon 3.9.15).

Turvallinen versio: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download

Yhdellä silmäyksellä

Haavoittuva laajennus
iCagenda – tapahtumakalenteri
Valmistaja
Aukon tyyppi
Tapahtumien lähetyslomakkeesta puuttuu kirjautumisen tarkistus (vieraat pystyvät luomaan tapahtumia); Joomla 6:ssa kriittinen tiedostojen lataus palvelimelle ilman kirjautumista
Haavoittuvat versiot
iCagenda 3.2.1–4.0.7
Turvallinen versio
iCagenda 4.0.8 (Joomla 3: 3.9.15)   Lataa
Vakavuusaste
Kriittinen
Joomla-yhteensopivuus
Joomla 3 / 4 / 5 / 6
Tilanne / julkaistu
Julkaistu: 15. kesäkuuta 2026

Mistä on kyse?

iCagenda on laajalti käytetty tapahtumakalenterilaajennus. Tapahtumien lähetyslomakkeesta puuttui todellinen kirjautumisen tarkistus – niinpä myös kirjautumattomat kävijät pystyivät luomaan tapahtumia, vaikka lomake oli tarkoitettu vain rekisteröityneille käyttäjille. Joomla 6:ssa (6.0.0–6.1.1) aukon kautta voi käynnistää tiedostojen latauksen palvelimelle – näissä versioissa haavoittuvuus on kriittinen; muissa Joomla-versioissa tätä riskiä ei ole.

Haavoittuvia ovat iCagendan versiot 3.2.1–4.0.7 (versiota 3.2.1 vanhemmat eivät ole alttiita). Korjaus julkaistiin 15. kesäkuuta 2026 versiona iCagenda 4.0.8; Joomla 3:lle ilmestyi lisäksi iCagenda 3.9.15 (16. kesäkuuta 2026). Aukon tunniste on CVE-2026-48939.

Palvelimelle ladatut tiedostot päätyvät tyypillisesti kansioon images/icagenda/frontend/. .htaccess-sääntö voi estää PHP:n suorittamisen tässä kansiossa – se on järkevä kovennus, mutta se ei korvaa päivitystä.

Aikatekijä
Kun tekniset yksityiskohdat tulevat julki, automaattiset skannerit löytävät tällaiset aukot kokemuksen mukaan tuntien sisällä. Päivitä siksi pikaisesti.

Koskeeko tämä minua? – Näin tarkistat

  1. Avaa ylläpito

    Kirjaudu sisään Joomlan ylläpitoon.

  2. Tarkista iCagendan versio

    Avaa LaajennuksetHallitseHallitse ja suodata hakusanalla ”iCagenda”.

  3. Arvioi versio

    Jos versio on välillä 3.2.14.0.7, sinun on toimittava – Joomla 6:ssa haavoittuvuus on kriittinen.

Näin tukit aukon

Ennen jokaista päivitystä: varmuuskopio
Varmuuskopioi tiedostot ja tietokanta ennen päivitystä – näin voit palauttaa sivuston, jos jokin menee pieleen (esim. Akeeba Backupilla tai webhotellisi kautta).
  1. Avaa päivityskeskus

    Siirry kohtaan JärjestelmäPäivitäLaajennukset ja napsauta Tarkista päivitykset.

  2. Päivitä iCagenda

    Valitse iCagenda-rivi ja napsauta Päivitä (kohdeversio 4.0.8; Joomla 3:ssa 3.9.15).

  3. Varmista versio

    Tarkista, että asennettuna on nyt 4.0.8 (tai Joomla 3:ssa 3.9.15) tai uudempi.

Manuaalinen asennus (vaihtoehto)
Voit myös ladata paketin osoitteesta icagenda.com ja asentaa sen kohdasta LaajennuksetHallitseAsenna. Tärkeää: älä palauta vanhoja varmuuskopiotiedostoja – asenna versio 4.0.8 (Joomla 3:ssa 3.9.15) puhtaalta pohjalta.

Virallinen lähde: free download. Varmista, että käytössä on vähintään iCagenda 4.0.8 (Joomla 3: 3.9.15).

Onko sivustolle jo hyökätty?

Jo hakkeroitu sivusto tarvitsee muutakin kuin päivityksen
Tarkista kansio images/icagenda/frontend/ vieraiden tiedostojen varalta. Jos sivustolle on ujutettu haitallista koodia, tarvitaan järjestelmällinen puhdistus – yksittäisten tiedostojen poistaminen ei riitä.

Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.

Lähteet & lisälukemista

Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.

Samankaltaiset tietoturva-aukot

Muita laajennuksia, joissa on vastaavia haavoittuvuuksia. Tarkista, onko jokin niistä asennettuna sivustollesi.

JCE EditorKriittinenhyödynnetään aktiivisesti
JoomlaContentEditorLue lisää
Helix3 FrameworkKriittinenhyödynnetään aktiivisesti
JoomShaperLue lisää
Astroid FrameworkKriittinenhyödynnetään aktiivisesti
TemPlazaLue lisää
Tukijat

Tämän sivuston tukijat

htprotect.org on maksuton ja valmistajariippumaton tietopalvelu. Sitä tukevat:

Webhotelli & yhteisö
FC-Hosting

Saksalainen Joomla-webhotelli, jolla on aktiivinen yhteisötuki – havaitsi ensimmäisen JCE-tietoturva-aukkoon kohdistuneen hyökkäyksen.

fc-hosting.de
Aloitteentekijä & ylläpitäjä
Website-Bereinigung.de

Erikoistunut Joomla- ja WordPress-sivustojen puhdistamiseen, ylläpitoon ja suojaamiseen.

website-bereinigung.de

Tue tätä projektia

Tarjoatko hosting- tai Joomla-palveluita ja haluat tukea htprotect.orgia – ja näkyä täällä tukijana? Jokainen tuki auttaa varoittamaan ja suojaamaan aukoista kärsiviä nopeammin.

Tuetko mieluummin yksityisesti ilman mainintaa? Pieni kolikko kahvikassaan ilahduttaa meitä aivan yhtä paljon.

Tue HTProtectia nyt
Bauschild & Service

Työmaakylttien, työmaa-aitojen ja julkisivuratkaisujen valmistus ja asennus – mukaan lukien suunnittelu ja 3D-visualisointi.

bauschildundservice.de
IT Specialista

Ammattimainen IT-tuki Tšekistä – Windows-hallinta, toimialueiden ylläpito ja webhotellipalvelut.

defendersoft.cz
onlineweg.de

Matkailuportaali Saksasta – valmismatkat, hotellit ja lennot verkossa sekä henkilökohtainen matkatoimistoneuvonta.

onlineweg.de
Criadero

Luova toimisto Brandenburgista – verkkosivujen suunnittelu, painotuotteet, valokuvaus ja 360°-panoraamat samalta toimittajalta.

criadero.de
Jahn EDV-Dienst GmbH

IT-palveluntarjoaja Wächtersbachista – Joomla-verkkosivustot, PC-huolto, laitteet ja ohjelmistot.

jahnedv.de
IsariConsult

Tietoturvakonsultointi Berliinistä – tietoturva-analyysit, riskienhallinta ja ISO 27001 pk-yrityksille.

isari-consult.de