iCagenda – kritischer unauthentifizierter Datei-Upload
Sichere Version: iCagenda 4.0.8 (Joomla 3: 3.9.15) · kostenloser Download
Auf einen Blick
Worum geht es?
iCagenda ist eine weit verbreitete Erweiterung für Veranstaltungskalender. Im Formular zum Einreichen von Veranstaltungen fehlte eine echte Login-Prüfung – dadurch konnten auch nicht angemeldete Besucher Events anlegen, selbst wenn das Formular nur für registrierte Nutzer gedacht war. Auf Joomla 6 (6.0.0–6.1.1) lässt sich darüber ein Datei-Upload auslösen – dort ist die Lücke kritisch; andere Joomla-Versionen sind davon nicht betroffen.
Betroffen ist iCagenda 3.2.1 bis 4.0.7 (Versionen vor 3.2.1 sind nicht betroffen). Die Korrektur erschien als iCagenda 4.0.8 am 15. Juni 2026; für Joomla 3 gibt es zusätzlich iCagenda 3.9.15 (16. Juni 2026). Die Lücke trägt die Kennung CVE-2026-48939.
Hochgeladene Dateien landen typischerweise unter images/icagenda/frontend/. Eine .htaccess-Regel kann die PHP-Ausführung in diesem Ordner unterbinden – das ist eine sinnvolle Härtung, ersetzt aber nicht das Update.
Bin ich betroffen? – So prüfen Sie es
- Backend öffnen
Melden Sie sich im Joomla-Administrator an.
- iCagenda-Version prüfen
Öffnen Sie Erweiterungen›Verwalten›Verwalten und filtern Sie nach „iCagenda“.
- Version bewerten
Liegt die Version zwischen 3.2.1 und 4.0.7, besteht Handlungsbedarf – auf Joomla 6 ist die Lücke kritisch.
So schließen Sie die Lücke
- Update-Center öffnen
Gehen Sie zu System›Aktualisieren›Erweiterungen und klicken Sie auf Auf Updates prüfen.
- iCagenda aktualisieren
Wählen Sie den iCagenda-Eintrag und klicken Sie auf Aktualisieren (Zielversion 4.0.8; auf Joomla 3 3.9.15).
- Version prüfen
Kontrollieren Sie, dass nun 4.0.8 (bzw. 3.9.15 auf Joomla 3) oder neuer installiert ist.
Offizielle Bezugsquelle: kostenloser Download. Achten Sie auf mindestens iCagenda 4.0.8 (Joomla 3: 3.9.15).
Wurde die Seite schon angegriffen?
images/icagenda/frontend/ auf fremde Dateien. Bei Befall ist eine strukturierte Bereinigung nötig – das bloße Löschen einzelner Dateien genügt nicht.Du brauchst Hilfe bei der Bereinigung? Passende Fachleute findest du im Joomla-Dienstleisterverzeichnis.
Quellen & weiterführende Links
- Offizielle Sicherheitsmeldung – iCagenda (joomlic.com)Hersteller-Advisory: betroffene Versionen, Fixes, CVE
- Detail-Analyse – Website-Bereinigung.deHintergründe, Härtung, Bereinigung
- iCagenda (Hersteller)Offizielle Downloads
Maßgeblich sind stets die offiziellen Angaben des jeweiligen Herstellers. Diese Seite fasst öffentlich verfügbare Informationen neutral zusammen.
Unterstützer dieser Seite
htprotect.org ist ein kostenloses, herstellerunabhängiges Informationsangebot. Unterstützt wird es von:

Joomla-Hoster aus Deutschland mit aktivem Community-Support – entdeckte den ersten Angriff auf die JCE-Sicherheitslücke.
fc-hosting.deSpezialisiert auf Bereinigung, Wartung und Absicherung von Joomla- und WordPress-Websites.
website-bereinigung.deDieses Projekt unterstützen
Du betreibst einen Hosting- oder Joomla-Dienst und möchtest htprotect.org fördern – und hier als Unterstützer sichtbar werden? Jede Unterstützung hilft, Betroffene schneller zu warnen und schneller zu schützen.
Lieber privat und ohne Nennung? Über einen kleinen Beitrag in die Kaffeekasse freuen wir uns genauso.
Herstellung und Montage von Bauschildern, Bauzäunen und Fassadenlösungen – inkl. Design und 3D-Visualisierung.
bauschildundservice.deProfessioneller IT-Support aus Tschechien – Windows-Management, Domänen-Administration und Webhosting.
defendersoft.czReiseportal aus Deutschland – Pauschalreisen, Hotels und Flüge online, mit persönlicher Reisebüro-Beratung.
onlineweg.deKreativagentur aus Brandenburg – Webdesign, Printmedien, Fotografie und 360°-Panoramen aus einer Hand.
criadero.deIT-Dienstleister aus Wächtersbach – Joomla-Webseiten, PC-Service, Hard- und Software.
jahnedv.deInformationssicherheits-Beratung aus Berlin – Sicherheitsanalysen, Risikomanagement und ISO 27001 für KMU.
isari-consult.de