HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Sicherheitslücken & Update-Anleitungen
Neu htprotect.app - Zentrales Joomla Site Management für mehrere Websites
Sicherheitslücke

iCagenda – kritischer unauthentifizierter Datei-Upload

Jetzt handeln
iCagenda auf 4.0.8 aktualisieren (auf Joomla 3 auf 3.9.15).

Sichere Version: iCagenda 4.0.8 (Joomla 3: 3.9.15) · kostenloser Download

Auf einen Blick

Betroffene Erweiterung
iCagenda – Veranstaltungs-/Eventkalender
Hersteller
Art der Lücke
Fehlende Login-Prüfung im Event-Formular (Gäste können Events anlegen); auf Joomla 6 kritischer unauthentifizierter Datei-Upload
Betroffene Versionen
iCagenda 3.2.1 bis 4.0.7
Sichere Version
iCagenda 4.0.8 (Joomla 3: 3.9.15)   Download
Schweregrad
Kritisch
Joomla-Kompatibilität
Joomla 3 / 4 / 5 / 6
Stand / Veröffentlichung
Veröffentlicht: 15. Juni 2026

Worum geht es?

iCagenda ist eine weit verbreitete Erweiterung für Veranstaltungskalender. Im Formular zum Einreichen von Veranstaltungen fehlte eine echte Login-Prüfung – dadurch konnten auch nicht angemeldete Besucher Events anlegen, selbst wenn das Formular nur für registrierte Nutzer gedacht war. Auf Joomla 6 (6.0.0–6.1.1) lässt sich darüber ein Datei-Upload auslösen – dort ist die Lücke kritisch; andere Joomla-Versionen sind davon nicht betroffen.

Betroffen ist iCagenda 3.2.1 bis 4.0.7 (Versionen vor 3.2.1 sind nicht betroffen). Die Korrektur erschien als iCagenda 4.0.8 am 15. Juni 2026; für Joomla 3 gibt es zusätzlich iCagenda 3.9.15 (16. Juni 2026). Die Lücke trägt die Kennung CVE-2026-48939.

Hochgeladene Dateien landen typischerweise unter images/icagenda/frontend/. Eine .htaccess-Regel kann die PHP-Ausführung in diesem Ordner unterbinden – das ist eine sinnvolle Härtung, ersetzt aber nicht das Update.

Zeitfaktor
Sobald technische Details öffentlich werden, greifen automatisierte Scanner solche Lücken erfahrungsgemäß binnen Stunden auf. Aktualisieren Sie daher zeitnah.

Bin ich betroffen? – So prüfen Sie es

  1. Backend öffnen

    Melden Sie sich im Joomla-Administrator an.

  2. iCagenda-Version prüfen

    Öffnen Sie ErweiterungenVerwaltenVerwalten und filtern Sie nach „iCagenda“.

  3. Version bewerten

    Liegt die Version zwischen 3.2.1 und 4.0.7, besteht Handlungsbedarf – auf Joomla 6 ist die Lücke kritisch.

So schließen Sie die Lücke

Vor jedem Update: Backup
Sichern Sie Dateien und Datenbank, bevor Sie aktualisieren – so kommen Sie im Notfall zurück (z. B. über Akeeba Backup oder Ihren Hoster).
  1. Update-Center öffnen

    Gehen Sie zu SystemAktualisierenErweiterungen und klicken Sie auf Auf Updates prüfen.

  2. iCagenda aktualisieren

    Wählen Sie den iCagenda-Eintrag und klicken Sie auf Aktualisieren (Zielversion 4.0.8; auf Joomla 3 3.9.15).

  3. Version prüfen

    Kontrollieren Sie, dass nun 4.0.8 (bzw. 3.9.15 auf Joomla 3) oder neuer installiert ist.

Manuelle Installation (Alternative)
Alternativ laden Sie das Paket von icagenda.com und installieren es über ErweiterungenVerwaltenInstallieren. Wichtig: Spielen Sie keine alten Backup-Dateien zurück – installieren Sie sauber die Version 4.0.8 (auf Joomla 3: 3.9.15).

Offizielle Bezugsquelle: kostenloser Download. Achten Sie auf mindestens iCagenda 4.0.8 (Joomla 3: 3.9.15).

Wurde die Seite schon angegriffen?

Bereits angegriffene Seiten brauchen mehr als ein Update
Prüfen Sie den Ordner images/icagenda/frontend/ auf fremde Dateien. Bei Befall ist eine strukturierte Bereinigung nötig – das bloße Löschen einzelner Dateien genügt nicht.

Du brauchst Hilfe bei der Bereinigung? Passende Fachleute findest du im Joomla-Dienstleisterverzeichnis.

Quellen & weiterführende Links

Maßgeblich sind stets die offiziellen Angaben des jeweiligen Herstellers. Diese Seite fasst öffentlich verfügbare Informationen neutral zusammen.

Unterstützer

Unterstützer dieser Seite

htprotect.org ist ein kostenloses, herstellerunabhängiges Informationsangebot. Unterstützt wird es von:

Hoster & Community
FC-Hosting

Joomla-Hoster aus Deutschland mit aktivem Community-Support – entdeckte den ersten Angriff auf die JCE-Sicherheitslücke.

fc-hosting.de
Initiator & Betreiber
Website-Bereinigung.de

Spezialisiert auf Bereinigung, Wartung und Absicherung von Joomla- und WordPress-Websites.

website-bereinigung.de

Dieses Projekt unterstützen

Du betreibst einen Hosting- oder Joomla-Dienst und möchtest htprotect.org fördern – und hier als Unterstützer sichtbar werden? Jede Unterstützung hilft, Betroffene schneller zu warnen und schneller zu schützen.

Lieber privat und ohne Nennung? Über einen kleinen Beitrag in die Kaffeekasse freuen wir uns genauso.

HTProtect jetzt unterstützen
Bauschild & Service

Herstellung und Montage von Bauschildern, Bauzäunen und Fassadenlösungen – inkl. Design und 3D-Visualisierung.

bauschildundservice.de
IT Specialista

Professioneller IT-Support aus Tschechien – Windows-Management, Domänen-Administration und Webhosting.

defendersoft.cz
onlineweg.de

Reiseportal aus Deutschland – Pauschalreisen, Hotels und Flüge online, mit persönlicher Reisebüro-Beratung.

onlineweg.de
Criadero

Kreativagentur aus Brandenburg – Webdesign, Printmedien, Fotografie und 360°-Panoramen aus einer Hand.

criadero.de
Jahn EDV-Dienst GmbH

IT-Dienstleister aus Wächtersbach – Joomla-Webseiten, PC-Service, Hard- und Software.

jahnedv.de
IsariConsult

Informationssicherheits-Beratung aus Berlin – Sicherheitsanalysen, Risikomanagement und ISO 27001 für KMU.

isari-consult.de