HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Biztonsági rés

iCagenda – kritikus biztonsági rés: védtelen fájlfeltöltés

Azonnali teendő
Frissítse az iCagendát a 4.0.8 verzióra (Joomla 3 alatt a 3.9.15 verzióra).

Biztonságos verzió: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download

A lényeg röviden

Érintett bővítmény
iCagenda – eseménynaptár
Fejlesztő
A biztonsági rés típusa
Hiányzó bejelentkezés-ellenőrzés az eseményűrlapon (vendégek is létrehozhatnak eseményeket); Joomla 6-on kritikus, bejelentkezés nélküli fájlfeltöltés
Érintett verziók
iCagenda 3.2.1-től 4.0.7-ig
Biztonságos verzió
iCagenda 4.0.8 (Joomla 3: 3.9.15)   Letöltés
Súlyosság
Kritikus
Joomla-kompatibilitás
Joomla 3 / 4 / 5 / 6
Állapot / közzététel
Közzétéve: 2026. június 15.

Miről van szó?

Az iCagenda széles körben használt eseménynaptár-bővítmény a Joomlához. Az események beküldésére szolgáló űrlapból hiányzott a valódi bejelentkezés-ellenőrzés – így be nem jelentkezett látogatók is létrehozhattak eseményeket, még akkor is, ha az űrlap kizárólag regisztrált felhasználóknak készült. Joomla 6 (6.0.0–6.1.1) alatt ez fájlfeltöltéssé fokozható – ott a biztonsági rés kritikus; a többi Joomla-verziót ez nem érinti.

Érintett az iCagenda 3.2.1-től 4.0.7-ig (a 3.2.1 előtti verziók nem érintettek). A javítás iCagenda 4.0.8 néven jelent meg 2026. június 15-én; Joomla 3 alá ezen felül elérhető a 2026. június 16-án kiadott iCagenda 3.9.15 is. A hibát a CVE-2026-48939 azonosító alatt tartják nyilván.

A feltöltött fájlok jellemzően az images/icagenda/frontend/ mappába kerülnek. Egy .htaccess szabállyal megtiltható a PHP-kód futtatása ebben a mappában – ez hasznos védelmi intézkedés, de nem helyettesíti a frissítést.

Az idő sürget
Amint a technikai részletek nyilvánosságra kerülnek, az automatizált szkennerek tapasztalat szerint órákon belül rátalálnak az ilyen biztonsági résekre. Ezért mielőbb frissítsen.

Érintett az oldalam? – Így ellenőrizhető

  1. Az adminisztrációs felület megnyitása

    Jelentkezzen be a Joomla adminisztrációs felületére.

  2. Az iCagenda verziójának ellenőrzése

    Nyissa meg a BővítményekKezelésKezelés menüpontot, és szűrjön az „iCagenda” névre.

  3. A verzió kiértékelése

    Ha a telepített verzió 3.2.1 és 4.0.7 közé esik, beavatkozásra van szükség – Joomla 6 alatt a biztonsági rés kritikus.

Így szüntethető meg a biztonsági rés

Frissítés előtt: biztonsági mentés
Frissítés előtt mentse el a fájlokat és az adatbázist – így hiba esetén bármikor visszaállítható a korábbi állapot (pl. az Akeeba Backup segítségével vagy a tárhelyszolgáltatónál).
  1. A frissítéskezelő megnyitása

    Lépjen a RendszerFrissítésBővítmények menüpontra, majd kattintson a Frissítések keresése gombra.

  2. Az iCagenda frissítése

    Jelölje ki az iCagenda bejegyzését, és kattintson a Frissítés gombra (a célverzió 4.0.8; Joomla 3 alatt 3.9.15).

  3. A verzió ellenőrzése

    Győződjön meg arról, hogy immár a 4.0.8 (Joomla 3 alatt a 3.9.15) vagy annál újabb verzió van telepítve.

Kézi telepítés (alternatíva)
A csomag az icagenda.com oldalról is letölthető, majd a BővítményekKezelésTelepítés menüpontban telepíthető. Fontos: ne állítson vissza régi biztonsági mentésből származó fájlokat – tisztán telepítse a 4.0.8 verziót (Joomla 3 alatt a 3.9.15-öt).

Hivatalos letöltési forrás: free download. A telepített verzió legyen legalább iCagenda 4.0.8 (Joomla 3: 3.9.15).

Feltörték már a weboldalt?

A már megtámadott oldalakon a frissítés nem elég
Nézze át az images/icagenda/frontend/ mappát, nincsenek-e benne idegen fájlok. Fertőzés esetén strukturált tisztításra van szükség – néhány fájl törlése önmagában nem elegendő.

Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.

Források & további hivatkozások

Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.

Hasonló biztonsági rések

Más bővítmények hasonló jellegű sebezhetőségekkel. Ellenőrizze, hogy telepítve van-e valamelyik az Ön weboldalán.

JCE EditorKritikusaktívan kihasználják
JoomlaContentEditorBővebben
Helix3 FrameworkKritikusaktívan kihasználják
JoomShaperBővebben
Astroid FrameworkKritikusaktívan kihasználják
TemPlazaBővebben
Támogatók

Az oldal támogatói

A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Működését a következők támogatják:

Tárhelyszolgáltató & közösség
FC-Hosting

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – a JCE biztonsági rését kihasználó első támadás felfedezője.

fc-hosting.de
Kezdeményező & üzemeltető
Website-Bereinigung.de

Joomla- és WordPress-weboldalak kártékony kódtól való megtisztítására, karbantartására és védelmére szakosodott szolgáltató.

website-bereinigung.de

A projekt támogatása

Tárhely- vagy Joomla-szolgáltatást nyújt, és szeretné támogatni a htprotect.org működését – egyúttal támogatóként itt is megjelenni? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védekezhessenek.

Inkább csendben, említés nélkül támogatna? Egy kisebb hozzájárulásnak a kávékasszába ugyanúgy örülünk.

A HTProtect támogatása
Bauschild & Service

Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervezéssel együtt.

bauschildundservice.de
IT Specialista

Professzionális IT-támogatás Csehországból – Windows-rendszerek kezelése, tartomány-adminisztráció és webtárhely-szolgáltatás.

defendersoft.cz
onlineweg.de

Németországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.

onlineweg.de
Criadero

Kreatívügynökség Brandenburgból – webdesign, nyomtatott médiumok, fotózás és 360°-os panorámaképek egy kézből.

criadero.de
Jahn EDV-Dienst GmbH

IT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.

jahnedv.de
IsariConsult

Információbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kis- és középvállalkozásoknak.

isari-consult.de