HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Tietoturva-aukko

iCagenda: kriittinen tietoturva-aukko – päivitä 4.0.8

KriittinenCVE-2026-48939
Toimi heti
Päivitä iCagenda versioon 4.0.8 (Joomla 3:ssa versioon 3.9.15).

Turvallinen versio: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download

Yhdellä silmäyksellä

Haavoittuva laajennus
iCagenda – tapahtumakalenteri
Valmistaja
Aukon tyyppi
Tapahtumien lähetyslomakkeesta puuttuu kirjautumisen tarkistus (vieraat pystyvät luomaan tapahtumia); Joomla 6:ssa kriittinen tiedostojen lataus palvelimelle ilman kirjautumista
Haavoittuvat versiot
iCagenda 3.2.1–4.0.7
Turvallinen versio
iCagenda 4.0.8 (Joomla 3: 3.9.15)   Lataa
Vakavuusaste
Kriittinen
Joomla-yhteensopivuus
Joomla 3 / 4 / 5 / 6
Tilanne / julkaistu
Julkaistu: 15. kesäkuuta 2026

Mistä on kyse?

iCagenda on laajalti käytetty tapahtumakalenterilaajennus. Tapahtumien lähetyslomakkeesta puuttui todellinen kirjautumisen tarkistus – niinpä myös kirjautumattomat kävijät pystyivät luomaan tapahtumia, vaikka lomake oli tarkoitettu vain rekisteröityneille käyttäjille. Joomla 6:ssa (6.0.0–6.1.1) aukon kautta voi käynnistää tiedostojen latauksen palvelimelle – näissä versioissa haavoittuvuus on kriittinen; muissa Joomla-versioissa tätä riskiä ei ole.

Haavoittuvia ovat iCagendan versiot 3.2.1–4.0.7 (versiota 3.2.1 vanhemmat eivät ole alttiita). Korjaus julkaistiin 15. kesäkuuta 2026 versiona iCagenda 4.0.8; Joomla 3:lle ilmestyi lisäksi iCagenda 3.9.15 (16. kesäkuuta 2026). Aukon tunniste on CVE-2026-48939.

Palvelimelle ladatut tiedostot päätyvät tyypillisesti kansioon images/icagenda/frontend/. .htaccess-sääntö voi estää PHP:n suorittamisen tässä kansiossa – se on järkevä kovennus, mutta se ei korvaa päivitystä.

Aikatekijä
Kun tekniset yksityiskohdat tulevat julki, automaattiset skannerit löytävät tällaiset aukot kokemuksen mukaan tuntien sisällä. Päivitä siksi pikaisesti.

Koskeeko tämä minua? – Näin tarkistat

  1. Avaa ylläpito

    Kirjaudu sisään Joomlan ylläpitoon.

  2. Tarkista iCagendan versio

    Avaa LaajennuksetHallitseHallitse ja suodata hakusanalla ”iCagenda”.

  3. Arvioi versio

    Jos versio on välillä 3.2.14.0.7, sinun on toimittava – Joomla 6:ssa haavoittuvuus on kriittinen.

Näin tukit aukon

Ennen jokaista päivitystä: varmuuskopio
Varmuuskopioi tiedostot ja tietokanta ennen päivitystä – näin voit palauttaa sivuston, jos jokin menee pieleen (esim. Akeeba Backupilla tai webhotellisi kautta).
  1. Avaa päivityskeskus

    Siirry kohtaan JärjestelmäPäivitäLaajennukset ja napsauta Tarkista päivitykset.

  2. Päivitä iCagenda

    Valitse iCagenda-rivi ja napsauta Päivitä (kohdeversio 4.0.8; Joomla 3:ssa 3.9.15).

  3. Varmista versio

    Tarkista, että asennettuna on nyt 4.0.8 (tai Joomla 3:ssa 3.9.15) tai uudempi.

Manuaalinen asennus (vaihtoehto)
Voit myös ladata paketin osoitteesta icagenda.com ja asentaa sen kohdasta LaajennuksetHallitseAsenna. Tärkeää: älä palauta vanhoja varmuuskopiotiedostoja – asenna versio 4.0.8 (Joomla 3:ssa 3.9.15) puhtaalta pohjalta.

Virallinen lähde: free download. Varmista, että käytössä on vähintään iCagenda 4.0.8 (Joomla 3: 3.9.15).

Onko sivustolle jo hyökätty?

Jo hakkeroitu sivusto tarvitsee muutakin kuin päivityksen
Tarkista kansio images/icagenda/frontend/ vieraiden tiedostojen varalta. Jos sivustolle on ujutettu haitallista koodia, tarvitaan järjestelmällinen puhdistus – yksittäisten tiedostojen poistaminen ei riitä.

Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.

Lähteet & lisälukemista

Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de