iCagenda – faille critique de téléversement non authentifié
Version sécurisée : iCagenda 4.0.8 (Joomla 3 : 3.9.15) · free download
En bref
De quoi s’agit-il ?
iCagenda est une extension de calendrier d'événements très largement utilisée. Le formulaire de soumission d'événements ne comportait pas de véritable contrôle de connexion – des visiteurs non authentifiés pouvaient donc créer des événements, alors même que le formulaire était censé être réservé aux utilisateurs enregistrés. Sur Joomla 6 (6.0.0–6.1.1), ce défaut permet de déclencher un téléversement de fichiers : la faille y est critique ; les autres versions de Joomla ne sont pas concernées par ce point.
Sont concernées les versions iCagenda 3.2.1 à 4.0.7 (les versions antérieures à 3.2.1 ne le sont pas). Le correctif est paru sous le numéro iCagenda 4.0.8 le 15 juin 2026 ; pour Joomla 3, il existe en plus iCagenda 3.9.15 (16 juin 2026). La faille est référencée sous l'identifiant CVE-2026-48939.
Les fichiers téléversés se retrouvent en règle générale dans images/icagenda/frontend/. Une règle .htaccess peut interdire l'exécution de PHP dans ce dossier : c'est une mesure de durcissement utile, mais elle ne remplace pas la mise à jour.
Mon site est-il concerné ? – Comment le vérifier
- Ouvrez le back-end
Connectez-vous à l'administration de Joomla.
- Vérifiez la version d'iCagenda
Ouvrez Extensions›Gestion›Gérer et filtrez sur « iCagenda ».
- Évaluez la version
Si la version se situe entre 3.2.1 et 4.0.7, une intervention s'impose – sur Joomla 6, la faille est critique.
Comment corriger la faille
- Ouvrez le gestionnaire de mises à jour
Allez dans Système›Mise à jour›Extensions et cliquez sur Rechercher les mises à jour.
- Mettez iCagenda à jour
Sélectionnez l'entrée iCagenda et cliquez sur Mettre à jour (version cible 4.0.8 ; sur Joomla 3, 3.9.15).
- Vérifiez la version
Contrôlez que la version 4.0.8 (ou 3.9.15 sur Joomla 3), ou une version plus récente, est désormais installée.
Source officielle : free download. Assurez-vous d’avoir au minimum la version iCagenda 4.0.8 (Joomla 3 : 3.9.15).
Le site a-t-il déjà été piraté ?
images/icagenda/frontend/ contient des fichiers étrangers. En cas de compromission, un nettoyage structuré s'impose : supprimer quelques fichiers isolés ne suffit pas.Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.
Sources & liens utiles
- Avis de sécurité officiel – iCagenda (joomlic.com)Avis de l'éditeur : versions concernées, correctifs, CVE
- Analyse détaillée – Website-Bereinigung.deContexte, durcissement, nettoyage
- iCagenda (éditeur)Téléchargements officiels
Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.
Failles similaires
D’autres extensions présentent des failles comparables. Vérifiez si l’une d’elles est installée sur votre site.
Ils soutiennent ce site
htprotect.org est un service d’information gratuit et indépendant des éditeurs. Il bénéficie du soutien de :

Hébergeur Joomla basé en Allemagne, avec un support communautaire actif – il a détecté la première attaque exploitant la faille de sécurité JCE.
fc-hosting.deSpécialiste du nettoyage, de la maintenance et de la sécurisation des sites Joomla et WordPress.
website-bereinigung.deSoutenir ce projet
Vous proposez des services d’hébergement ou des prestations Joomla et souhaitez soutenir htprotect.org – et figurer ici parmi nos soutiens ? Chaque contribution nous aide à alerter et à protéger plus vite les personnes concernées.
Vous préférez donner discrètement, sans figurer dans la liste ? Un petit geste pour la cagnotte nous fait tout autant plaisir.
Fabrication et pose de panneaux de chantier, de clôtures de chantier et de solutions de façade – design et visualisation 3D inclus.
bauschildundservice.deAssistance informatique professionnelle depuis la Tchéquie – gestion Windows, administration de domaines et hébergement web.
defendersoft.czPortail de voyage allemand – séjours tout compris, hôtels et vols en ligne, avec les conseils personnalisés d’une agence de voyages.
onlineweg.deAgence de création basée dans le Brandenburg – conception de sites web, supports imprimés, photographie et panoramas à 360°, le tout chez un seul prestataire.
criadero.dePrestataire informatique basé à Wächtersbach – sites Joomla, dépannage PC, matériel et logiciels.
jahnedv.deConseil en sécurité de l’information basé à Berlin – analyses de sécurité, gestion des risques et ISO 27001 pour les PME.
isari-consult.de