HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Celah keamanan & panduan pembaruan
Baru htprotect.app - Manajemen Terpusat untuk Banyak Situs Joomla
Celah keamanan

iCagenda – celah keamanan kritis: unggah file tanpa login

Segera bertindak
Perbarui iCagenda ke 4.0.8 (di Joomla 3 ke 3.9.15).

Versi aman: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download

Sekilas info

Ekstensi terdampak
iCagenda – kalender acara
Pengembang
Jenis celah
Formulir acara tanpa pemeriksaan login (tamu bisa membuat acara); di Joomla 6 menjadi celah unggah file kritis tanpa autentikasi
Versi terdampak
iCagenda 3.2.1 hingga 4.0.7
Versi aman
iCagenda 4.0.8 (Joomla 3: 3.9.15)   Unduh
Tingkat keparahan
Kritis
Kompatibilitas Joomla
Joomla 3 / 4 / 5 / 6
Status / tanggal publikasi
Dipublikasikan: 15 Juni 2026

Apa masalahnya?

iCagenda adalah ekstensi kalender acara yang banyak dipakai di Joomla. Formulir untuk mengirimkan acara tidak menjalankan pemeriksaan login yang sebenarnya – akibatnya pengunjung yang tidak login pun dapat membuat acara, sekalipun formulir tersebut hanya ditujukan untuk pengguna terdaftar. Di Joomla 6 (6.0.0–6.1.1) celah itu bisa dimanfaatkan untuk mengunggah file – di sana tingkat keparahannya kritis; versi Joomla lain tidak terdampak oleh hal tersebut.

Yang terdampak adalah iCagenda 3.2.1 hingga 4.0.7 (versi sebelum 3.2.1 tidak terdampak). Perbaikannya dirilis sebagai iCagenda 4.0.8 pada 15 Juni 2026; khusus Joomla 3 tersedia pula iCagenda 3.9.15 (16 Juni 2026). Celah ini terdaftar dengan nomor CVE-2026-48939.

File yang diunggah biasanya tersimpan di images/icagenda/frontend/. Sebuah aturan .htaccess dapat mencegah eksekusi PHP di folder tersebut – langkah penguatan keamanan yang masuk akal, tetapi itu tidak menggantikan pembaruan.

Faktor waktu
Begitu detail teknisnya menjadi publik, pemindai otomatis biasanya menemukan celah semacam ini dalam hitungan jam. Karena itu, segera lakukan pembaruan.

Apakah situs Anda terdampak? – Begini cara memeriksanya

  1. Buka backend

    Masuk ke area administrator Joomla.

  2. Periksa versi iCagenda

    Buka EkstensiKelolaKelola lalu saring dengan kata kunci “iCagenda”.

  3. Nilai versi yang terpasang

    Jika versinya berada di antara 3.2.1 dan 4.0.7, Anda perlu bertindak – di Joomla 6 celah ini tergolong kritis.

Cara menutup celah keamanan ini

Sebelum setiap pembaruan: buat backup
Buat backup file dan database sebelum memperbarui – agar Anda dapat kembali ke kondisi semula jika terjadi masalah (misalnya dengan Akeeba Backup atau lewat penyedia hosting Anda).
  1. Buka pusat pembaruan

    Buka SistemPembaruanEkstensi lalu klik Periksa Pembaruan.

  2. Perbarui iCagenda

    Pilih entri iCagenda lalu klik Perbarui (versi tujuan 4.0.8; di Joomla 3 3.9.15).

  3. Pastikan versinya sudah benar

    Periksa bahwa yang terpasang kini 4.0.8 (atau 3.9.15 di Joomla 3) atau versi yang lebih baru.

Instalasi manual (alternatif)
Sebagai alternatif, unduh paketnya dari icagenda.com lalu pasang melalui EkstensiKelolaInstal. Penting: jangan memulihkan file backup lama – pasang versi 4.0.8 (di Joomla 3: 3.9.15) secara bersih.

Sumber unduhan resmi: free download. Pastikan Anda menggunakan minimal versi iCagenda 4.0.8 (Joomla 3: 3.9.15).

Apakah situs Anda sudah diserang?

Situs yang sudah diserang butuh lebih dari sekadar pembaruan
Periksa folder images/icagenda/frontend/, apakah ada file asing di dalamnya. Jika situs Anda sudah tersusupi, diperlukan pembersihan yang terstruktur – sekadar menghapus satu per satu file tidak cukup.

Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.

Sumber & bacaan lanjutan

Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de