HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Failles de sécurité & guides de mise à jour
Nouveau htprotect.app - Gestion centralisée de plusieurs sites Joomla
Faille de sécurité

iCagenda – faille critique de téléversement non authentifié

Agissez sans attendre
Mettez iCagenda à jour en 4.0.8 (sur Joomla 3, en 3.9.15).

Version sécurisée : iCagenda 4.0.8 (Joomla 3 : 3.9.15) · free download

En bref

Extension concernée
iCagenda – calendrier d'événements
Éditeur
Type de faille
Contrôle de connexion absent dans le formulaire d'événements (des visiteurs non connectés peuvent créer des événements) ; sur Joomla 6, téléversement de fichiers critique sans authentification
Versions concernées
iCagenda 3.2.1 à 4.0.7
Version sécurisée
iCagenda 4.0.8 (Joomla 3 : 3.9.15)   Télécharger
Gravité
Critique
Compatibilité Joomla
Joomla 3 / 4 / 5 / 6
Dernière mise à jour / publication
Publié : 15 juin 2026

De quoi s’agit-il ?

iCagenda est une extension de calendrier d'événements très largement utilisée. Le formulaire de soumission d'événements ne comportait pas de véritable contrôle de connexion – des visiteurs non authentifiés pouvaient donc créer des événements, alors même que le formulaire était censé être réservé aux utilisateurs enregistrés. Sur Joomla 6 (6.0.0–6.1.1), ce défaut permet de déclencher un téléversement de fichiers : la faille y est critique ; les autres versions de Joomla ne sont pas concernées par ce point.

Sont concernées les versions iCagenda 3.2.1 à 4.0.7 (les versions antérieures à 3.2.1 ne le sont pas). Le correctif est paru sous le numéro iCagenda 4.0.8 le 15 juin 2026 ; pour Joomla 3, il existe en plus iCagenda 3.9.15 (16 juin 2026). La faille est référencée sous l'identifiant CVE-2026-48939.

Les fichiers téléversés se retrouvent en règle générale dans images/icagenda/frontend/. Une règle .htaccess peut interdire l'exécution de PHP dans ce dossier : c'est une mesure de durcissement utile, mais elle ne remplace pas la mise à jour.

Le temps joue contre vous
Dès que les détails techniques deviennent publics, l'expérience montre que les scanners automatisés repèrent ce type de faille en quelques heures. Faites donc la mise à jour sans attendre.

Mon site est-il concerné ? – Comment le vérifier

  1. Ouvrez le back-end

    Connectez-vous à l'administration de Joomla.

  2. Vérifiez la version d'iCagenda

    Ouvrez ExtensionsGestionGérer et filtrez sur « iCagenda ».

  3. Évaluez la version

    Si la version se situe entre 3.2.1 et 4.0.7, une intervention s'impose – sur Joomla 6, la faille est critique.

Comment corriger la faille

Avant toute mise à jour : faites une sauvegarde
Sauvegardez vos fichiers et votre base de données avant de mettre à jour – vous pourrez ainsi revenir en arrière en cas de problème (par exemple avec Akeeba Backup ou via votre hébergeur).
  1. Ouvrez le gestionnaire de mises à jour

    Allez dans SystèmeMise à jourExtensions et cliquez sur Rechercher les mises à jour.

  2. Mettez iCagenda à jour

    Sélectionnez l'entrée iCagenda et cliquez sur Mettre à jour (version cible 4.0.8 ; sur Joomla 3, 3.9.15).

  3. Vérifiez la version

    Contrôlez que la version 4.0.8 (ou 3.9.15 sur Joomla 3), ou une version plus récente, est désormais installée.

Installation manuelle (autre méthode)
Vous pouvez aussi télécharger le paquet sur icagenda.com et l'installer via ExtensionsGestionInstallation. Important : ne restaurez pas d'anciens fichiers de sauvegarde – installez proprement la version 4.0.8 (sur Joomla 3 : 3.9.15).

Source officielle : free download. Assurez-vous d’avoir au minimum la version iCagenda 4.0.8 (Joomla 3 : 3.9.15).

Le site a-t-il déjà été piraté ?

Un site déjà attaqué demande plus qu'une mise à jour
Vérifiez si le dossier images/icagenda/frontend/ contient des fichiers étrangers. En cas de compromission, un nettoyage structuré s'impose : supprimer quelques fichiers isolés ne suffit pas.

Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.

Sources & liens utiles

Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de