HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Celah keamanan & panduan pembaruan
Baru htprotect.app - Manajemen Terpusat untuk Banyak Situs Joomla
Celah keamanan

iCagenda – celah keamanan kritis: unggah file tanpa login

Segera bertindak
Perbarui iCagenda ke 4.0.8 (di Joomla 3 ke 3.9.15).

Versi aman: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download

Sekilas info

Ekstensi terdampak
iCagenda – kalender acara
Pengembang
Jenis celah
Formulir acara tanpa pemeriksaan login (tamu bisa membuat acara); di Joomla 6 menjadi celah unggah file kritis tanpa autentikasi
Versi terdampak
iCagenda 3.2.1 hingga 4.0.7
Versi aman
iCagenda 4.0.8 (Joomla 3: 3.9.15)   Unduh
Tingkat keparahan
Kritis
Kompatibilitas Joomla
Joomla 3 / 4 / 5 / 6
Status / tanggal publikasi
Dipublikasikan: 15 Juni 2026

Apa masalahnya?

iCagenda adalah ekstensi kalender acara yang banyak dipakai di Joomla. Formulir untuk mengirimkan acara tidak menjalankan pemeriksaan login yang sebenarnya – akibatnya pengunjung yang tidak login pun dapat membuat acara, sekalipun formulir tersebut hanya ditujukan untuk pengguna terdaftar. Di Joomla 6 (6.0.0–6.1.1) celah itu bisa dimanfaatkan untuk mengunggah file – di sana tingkat keparahannya kritis; versi Joomla lain tidak terdampak oleh hal tersebut.

Yang terdampak adalah iCagenda 3.2.1 hingga 4.0.7 (versi sebelum 3.2.1 tidak terdampak). Perbaikannya dirilis sebagai iCagenda 4.0.8 pada 15 Juni 2026; khusus Joomla 3 tersedia pula iCagenda 3.9.15 (16 Juni 2026). Celah ini terdaftar dengan nomor CVE-2026-48939.

File yang diunggah biasanya tersimpan di images/icagenda/frontend/. Sebuah aturan .htaccess dapat mencegah eksekusi PHP di folder tersebut – langkah penguatan keamanan yang masuk akal, tetapi itu tidak menggantikan pembaruan.

Faktor waktu
Begitu detail teknisnya menjadi publik, pemindai otomatis biasanya menemukan celah semacam ini dalam hitungan jam. Karena itu, segera lakukan pembaruan.

Apakah situs Anda terdampak? – Begini cara memeriksanya

  1. Buka backend

    Masuk ke area administrator Joomla.

  2. Periksa versi iCagenda

    Buka EkstensiKelolaKelola lalu saring dengan kata kunci “iCagenda”.

  3. Nilai versi yang terpasang

    Jika versinya berada di antara 3.2.1 dan 4.0.7, Anda perlu bertindak – di Joomla 6 celah ini tergolong kritis.

Cara menutup celah keamanan ini

Sebelum setiap pembaruan: buat backup
Buat backup file dan database sebelum memperbarui – agar Anda dapat kembali ke kondisi semula jika terjadi masalah (misalnya dengan Akeeba Backup atau lewat penyedia hosting Anda).
  1. Buka pusat pembaruan

    Buka SistemPembaruanEkstensi lalu klik Periksa Pembaruan.

  2. Perbarui iCagenda

    Pilih entri iCagenda lalu klik Perbarui (versi tujuan 4.0.8; di Joomla 3 3.9.15).

  3. Pastikan versinya sudah benar

    Periksa bahwa yang terpasang kini 4.0.8 (atau 3.9.15 di Joomla 3) atau versi yang lebih baru.

Instalasi manual (alternatif)
Sebagai alternatif, unduh paketnya dari icagenda.com lalu pasang melalui EkstensiKelolaInstal. Penting: jangan memulihkan file backup lama – pasang versi 4.0.8 (di Joomla 3: 3.9.15) secara bersih.

Sumber unduhan resmi: free download. Pastikan Anda menggunakan minimal versi iCagenda 4.0.8 (Joomla 3: 3.9.15).

Apakah situs Anda sudah diserang?

Situs yang sudah diserang butuh lebih dari sekadar pembaruan
Periksa folder images/icagenda/frontend/, apakah ada file asing di dalamnya. Jika situs Anda sudah tersusupi, diperlukan pembersihan yang terstruktur – sekadar menghapus satu per satu file tidak cukup.

Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.

Sumber & bacaan lanjutan

Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.

Celah keamanan serupa

Ekstensi lain dengan kelemahan sejenis. Periksa apakah salah satunya terpasang di situs Anda.

JCE EditorKritisaktif dieksploitasi
JoomlaContentEditorSelengkapnya
Helix3 FrameworkKritisaktif dieksploitasi
JoomShaperSelengkapnya
Astroid FrameworkKritisaktif dieksploitasi
Pendukung

Pendukung situs ini

htprotect.org adalah layanan informasi gratis yang tidak terikat pada pengembang mana pun. Situs ini didukung oleh:

Penyedia hosting & komunitas
FC-Hosting

Penyedia hosting Joomla asal Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.

fc-hosting.de
Inisiator & pengelola
Website-Bereinigung.de

Spesialis pembersihan, pemeliharaan, dan pengamanan situs Joomla dan WordPress.

website-bereinigung.de

Dukung proyek ini

Anda menjalankan layanan hosting atau jasa Joomla dan ingin mendukung htprotect.org – sekaligus tampil di sini sebagai pendukung? Setiap dukungan membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.

Lebih suka memberi dukungan secara pribadi tanpa dicantumkan? Kontribusi kecil untuk kotak donasi pun sama berartinya bagi kami.

Dukung HTProtect sekarang
Bauschild & Service

Produksi dan pemasangan papan proyek, pagar proyek, serta solusi fasad – termasuk desain dan visualisasi 3D.

bauschildundservice.de
IT Specialista

Dukungan TI profesional dari Republik Ceko – manajemen Windows, administrasi domain, dan web hosting.

defendersoft.cz
onlineweg.de

Portal perjalanan asal Jerman – paket wisata, hotel, dan tiket pesawat secara online, dengan konsultasi langsung dari agen perjalanan.

onlineweg.de
Criadero

Agensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dari satu penyedia.

criadero.de
Jahn EDV-Dienst GmbH

Penyedia layanan TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras dan perangkat lunak.

jahnedv.de
IsariConsult

Konsultasi keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.

isari-consult.de