HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Biztonsági rés

iCagenda – kritikus biztonsági rés: védtelen fájlfeltöltés

Azonnali teendő
Frissítse az iCagendát a 4.0.8 verzióra (Joomla 3 alatt a 3.9.15 verzióra).

Biztonságos verzió: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download

A lényeg röviden

Érintett bővítmény
iCagenda – eseménynaptár
Fejlesztő
A biztonsági rés típusa
Hiányzó bejelentkezés-ellenőrzés az eseményűrlapon (vendégek is létrehozhatnak eseményeket); Joomla 6-on kritikus, bejelentkezés nélküli fájlfeltöltés
Érintett verziók
iCagenda 3.2.1-től 4.0.7-ig
Biztonságos verzió
iCagenda 4.0.8 (Joomla 3: 3.9.15)   Letöltés
Súlyosság
Kritikus
Joomla-kompatibilitás
Joomla 3 / 4 / 5 / 6
Állapot / közzététel
Közzétéve: 2026. június 15.

Miről van szó?

Az iCagenda széles körben használt eseménynaptár-bővítmény a Joomlához. Az események beküldésére szolgáló űrlapból hiányzott a valódi bejelentkezés-ellenőrzés – így be nem jelentkezett látogatók is létrehozhattak eseményeket, még akkor is, ha az űrlap kizárólag regisztrált felhasználóknak készült. Joomla 6 (6.0.0–6.1.1) alatt ez fájlfeltöltéssé fokozható – ott a biztonsági rés kritikus; a többi Joomla-verziót ez nem érinti.

Érintett az iCagenda 3.2.1-től 4.0.7-ig (a 3.2.1 előtti verziók nem érintettek). A javítás iCagenda 4.0.8 néven jelent meg 2026. június 15-én; Joomla 3 alá ezen felül elérhető a 2026. június 16-án kiadott iCagenda 3.9.15 is. A hibát a CVE-2026-48939 azonosító alatt tartják nyilván.

A feltöltött fájlok jellemzően az images/icagenda/frontend/ mappába kerülnek. Egy .htaccess szabállyal megtiltható a PHP-kód futtatása ebben a mappában – ez hasznos védelmi intézkedés, de nem helyettesíti a frissítést.

Az idő sürget
Amint a technikai részletek nyilvánosságra kerülnek, az automatizált szkennerek tapasztalat szerint órákon belül rátalálnak az ilyen biztonsági résekre. Ezért mielőbb frissítsen.

Érintett az oldalam? – Így ellenőrizhető

  1. Az adminisztrációs felület megnyitása

    Jelentkezzen be a Joomla adminisztrációs felületére.

  2. Az iCagenda verziójának ellenőrzése

    Nyissa meg a BővítményekKezelésKezelés menüpontot, és szűrjön az „iCagenda” névre.

  3. A verzió kiértékelése

    Ha a telepített verzió 3.2.1 és 4.0.7 közé esik, beavatkozásra van szükség – Joomla 6 alatt a biztonsági rés kritikus.

Így szüntethető meg a biztonsági rés

Frissítés előtt: biztonsági mentés
Frissítés előtt mentse el a fájlokat és az adatbázist – így hiba esetén bármikor visszaállítható a korábbi állapot (pl. az Akeeba Backup segítségével vagy a tárhelyszolgáltatónál).
  1. A frissítéskezelő megnyitása

    Lépjen a RendszerFrissítésBővítmények menüpontra, majd kattintson a Frissítések keresése gombra.

  2. Az iCagenda frissítése

    Jelölje ki az iCagenda bejegyzését, és kattintson a Frissítés gombra (a célverzió 4.0.8; Joomla 3 alatt 3.9.15).

  3. A verzió ellenőrzése

    Győződjön meg arról, hogy immár a 4.0.8 (Joomla 3 alatt a 3.9.15) vagy annál újabb verzió van telepítve.

Kézi telepítés (alternatíva)
A csomag az icagenda.com oldalról is letölthető, majd a BővítményekKezelésTelepítés menüpontban telepíthető. Fontos: ne állítson vissza régi biztonsági mentésből származó fájlokat – tisztán telepítse a 4.0.8 verziót (Joomla 3 alatt a 3.9.15-öt).

Hivatalos letöltési forrás: free download. A telepített verzió legyen legalább iCagenda 4.0.8 (Joomla 3: 3.9.15).

Feltörték már a weboldalt?

A már megtámadott oldalakon a frissítés nem elég
Nézze át az images/icagenda/frontend/ mappát, nincsenek-e benne idegen fájlok. Fertőzés esetén strukturált tisztításra van szükség – néhány fájl törlése önmagában nem elegendő.

Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.

Források & további hivatkozások

Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de