iCagenda – faille critique de téléversement non authentifié
Version sécurisée : iCagenda 4.0.8 (Joomla 3 : 3.9.15) · free download
En bref
De quoi s’agit-il ?
iCagenda est une extension de calendrier d'événements très largement utilisée. Le formulaire de soumission d'événements ne comportait pas de véritable contrôle de connexion – des visiteurs non authentifiés pouvaient donc créer des événements, alors même que le formulaire était censé être réservé aux utilisateurs enregistrés. Sur Joomla 6 (6.0.0–6.1.1), ce défaut permet de déclencher un téléversement de fichiers : la faille y est critique ; les autres versions de Joomla ne sont pas concernées par ce point.
Sont concernées les versions iCagenda 3.2.1 à 4.0.7 (les versions antérieures à 3.2.1 ne le sont pas). Le correctif est paru sous le numéro iCagenda 4.0.8 le 15 juin 2026 ; pour Joomla 3, il existe en plus iCagenda 3.9.15 (16 juin 2026). La faille est référencée sous l'identifiant CVE-2026-48939.
Les fichiers téléversés se retrouvent en règle générale dans images/icagenda/frontend/. Une règle .htaccess peut interdire l'exécution de PHP dans ce dossier : c'est une mesure de durcissement utile, mais elle ne remplace pas la mise à jour.
Mon site est-il concerné ? – Comment le vérifier
- Ouvrez le back-end
Connectez-vous à l'administration de Joomla.
- Vérifiez la version d'iCagenda
Ouvrez Extensions›Gestion›Gérer et filtrez sur « iCagenda ».
- Évaluez la version
Si la version se situe entre 3.2.1 et 4.0.7, une intervention s'impose – sur Joomla 6, la faille est critique.
Comment corriger la faille
- Ouvrez le gestionnaire de mises à jour
Allez dans Système›Mise à jour›Extensions et cliquez sur Rechercher les mises à jour.
- Mettez iCagenda à jour
Sélectionnez l'entrée iCagenda et cliquez sur Mettre à jour (version cible 4.0.8 ; sur Joomla 3, 3.9.15).
- Vérifiez la version
Contrôlez que la version 4.0.8 (ou 3.9.15 sur Joomla 3), ou une version plus récente, est désormais installée.
Source officielle : free download. Assurez-vous d’avoir au minimum la version iCagenda 4.0.8 (Joomla 3 : 3.9.15).
Le site a-t-il déjà été piraté ?
images/icagenda/frontend/ contient des fichiers étrangers. En cas de compromission, un nettoyage structuré s'impose : supprimer quelques fichiers isolés ne suffit pas.Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.
Sources & liens utiles
- Avis de sécurité officiel – iCagenda (joomlic.com)Avis de l'éditeur : versions concernées, correctifs, CVE
- Analyse détaillée – Website-Bereinigung.deContexte, durcissement, nettoyage
- iCagenda (éditeur)Téléchargements officiels
Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de