iCagenda: kriittinen tietoturva-aukko – päivitä 4.0.8
Turvallinen versio: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download
Yhdellä silmäyksellä
Mistä on kyse?
iCagenda on laajalti käytetty tapahtumakalenterilaajennus. Tapahtumien lähetyslomakkeesta puuttui todellinen kirjautumisen tarkistus – niinpä myös kirjautumattomat kävijät pystyivät luomaan tapahtumia, vaikka lomake oli tarkoitettu vain rekisteröityneille käyttäjille. Joomla 6:ssa (6.0.0–6.1.1) aukon kautta voi käynnistää tiedostojen latauksen palvelimelle – näissä versioissa haavoittuvuus on kriittinen; muissa Joomla-versioissa tätä riskiä ei ole.
Haavoittuvia ovat iCagendan versiot 3.2.1–4.0.7 (versiota 3.2.1 vanhemmat eivät ole alttiita). Korjaus julkaistiin 15. kesäkuuta 2026 versiona iCagenda 4.0.8; Joomla 3:lle ilmestyi lisäksi iCagenda 3.9.15 (16. kesäkuuta 2026). Aukon tunniste on CVE-2026-48939.
Palvelimelle ladatut tiedostot päätyvät tyypillisesti kansioon images/icagenda/frontend/. .htaccess-sääntö voi estää PHP:n suorittamisen tässä kansiossa – se on järkevä kovennus, mutta se ei korvaa päivitystä.
Koskeeko tämä minua? – Näin tarkistat
- Avaa ylläpito
Kirjaudu sisään Joomlan ylläpitoon.
- Tarkista iCagendan versio
Avaa Laajennukset›Hallitse›Hallitse ja suodata hakusanalla ”iCagenda”.
- Arvioi versio
Jos versio on välillä 3.2.1–4.0.7, sinun on toimittava – Joomla 6:ssa haavoittuvuus on kriittinen.
Näin tukit aukon
- Avaa päivityskeskus
Siirry kohtaan Järjestelmä›Päivitä›Laajennukset ja napsauta Tarkista päivitykset.
- Päivitä iCagenda
Valitse iCagenda-rivi ja napsauta Päivitä (kohdeversio 4.0.8; Joomla 3:ssa 3.9.15).
- Varmista versio
Tarkista, että asennettuna on nyt 4.0.8 (tai Joomla 3:ssa 3.9.15) tai uudempi.
Virallinen lähde: free download. Varmista, että käytössä on vähintään iCagenda 4.0.8 (Joomla 3: 3.9.15).
Onko sivustolle jo hyökätty?
images/icagenda/frontend/ vieraiden tiedostojen varalta. Jos sivustolle on ujutettu haitallista koodia, tarvitaan järjestelmällinen puhdistus – yksittäisten tiedostojen poistaminen ei riitä.Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.
Lähteet & lisälukemista
- Virallinen tietoturvatiedote – iCagenda (joomlic.com)Valmistajan tiedote: haavoittuvat versiot, korjaukset ja CVE
- Yksityiskohtainen analyysi – Website-Bereinigung.deTaustat, kovennus ja puhdistus
- iCagenda (valmistaja)Viralliset lataukset
Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de