iCagenda – kritischer unauthentifizierter Datei-Upload
Sichere Version: iCagenda 4.0.8 · kostenloser Download
Auf einen Blick
Worum geht es?
iCagenda ist eine weit verbreitete Erweiterung für Veranstaltungskalender. Im Formular zum Einreichen von Veranstaltungen fehlte eine echte Login-Prüfung. Dadurch konnten auch nicht angemeldete Angreifer Dateien hochladen – und zwar selbst dann, wenn das Formular eigentlich nur für registrierte Nutzer gedacht war.
Betroffen sind alle Versionen vor 4.0.8 (insbesondere 4.0.7 und älter). Die Korrektur iCagenda 4.0.8 wurde am 15. Juni 2026 veröffentlicht. Eine CVE-Nummer war zum Stand der Meldung öffentlich noch nicht vergeben.
Hochgeladene Dateien landen typischerweise unter images/icagenda/frontend/. Eine .htaccess-Regel kann die PHP-Ausführung in diesem Ordner unterbinden – das ist eine sinnvolle Härtung, ersetzt aber nicht das Update.
Bin ich betroffen? – So prüfen Sie es
- Backend öffnen
Melden Sie sich im Joomla-Administrator an.
- iCagenda-Version prüfen
Öffnen Sie Erweiterungen›Verwalten›Verwalten und filtern Sie nach „iCagenda“.
- Version bewerten
Ist die Version kleiner als 4.0.8, besteht akuter Handlungsbedarf.
So schließen Sie die Lücke
- Update-Center öffnen
Gehen Sie zu System›Aktualisieren›Erweiterungen und klicken Sie auf Auf Updates prüfen.
- iCagenda aktualisieren
Wählen Sie den iCagenda-Eintrag und klicken Sie auf Aktualisieren (Zielversion 4.0.8).
- Version prüfen
Kontrollieren Sie, dass nun 4.0.8 installiert ist.
Offizielle Bezugsquelle: kostenloser Download. Achten Sie auf mindestens iCagenda 4.0.8.
Wurde die Seite schon angegriffen?
images/icagenda/frontend/ auf fremde Dateien. Bei Befall ist eine strukturierte Bereinigung nötig – das bloße Löschen einzelner Dateien genügt nicht.Quellen & weiterführende Links
- Detail-Analyse – Website-Bereinigung.deHintergründe, Härtung, Bereinigung
- iCagenda (Hersteller)Offizielle Downloads
Maßgeblich sind stets die offiziellen Angaben des jeweiligen Herstellers. Diese Seite fasst öffentlich verfügbare Informationen neutral zusammen.
Unterstützer dieser Seite
htprotect.org ist ein kostenloses, herstellerunabhängiges Informationsangebot. Unterstützt wird es von:

Joomla-Hoster aus Deutschland mit aktivem Community-Support – entdeckte den ersten Angriff auf die JCE-Sicherheitslücke.
fc-hosting.deSpezialisiert auf Bereinigung, Wartung und Absicherung von Joomla- und WordPress-Websites.
website-bereinigung.deDieses Projekt unterstützen
Du betreibst einen Hosting- oder Joomla-Dienst und möchtest htprotect.org fördern – und hier als Unterstützer sichtbar werden? Jede Unterstützung hilft, Betroffene schneller zu warnen und schneller zu schützen.