iCagenda – celah keamanan kritis: unggah file tanpa login
Versi aman: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download
Sekilas info
Apa masalahnya?
iCagenda adalah ekstensi kalender acara yang banyak dipakai di Joomla. Formulir untuk mengirimkan acara tidak menjalankan pemeriksaan login yang sebenarnya – akibatnya pengunjung yang tidak login pun dapat membuat acara, sekalipun formulir tersebut hanya ditujukan untuk pengguna terdaftar. Di Joomla 6 (6.0.0–6.1.1) celah itu bisa dimanfaatkan untuk mengunggah file – di sana tingkat keparahannya kritis; versi Joomla lain tidak terdampak oleh hal tersebut.
Yang terdampak adalah iCagenda 3.2.1 hingga 4.0.7 (versi sebelum 3.2.1 tidak terdampak). Perbaikannya dirilis sebagai iCagenda 4.0.8 pada 15 Juni 2026; khusus Joomla 3 tersedia pula iCagenda 3.9.15 (16 Juni 2026). Celah ini terdaftar dengan nomor CVE-2026-48939.
File yang diunggah biasanya tersimpan di images/icagenda/frontend/. Sebuah aturan .htaccess dapat mencegah eksekusi PHP di folder tersebut – langkah penguatan keamanan yang masuk akal, tetapi itu tidak menggantikan pembaruan.
Apakah situs Anda terdampak? – Begini cara memeriksanya
- Buka backend
Masuk ke area administrator Joomla.
- Periksa versi iCagenda
Buka Ekstensi›Kelola›Kelola lalu saring dengan kata kunci “iCagenda”.
- Nilai versi yang terpasang
Jika versinya berada di antara 3.2.1 dan 4.0.7, Anda perlu bertindak – di Joomla 6 celah ini tergolong kritis.
Cara menutup celah keamanan ini
- Buka pusat pembaruan
Buka Sistem›Pembaruan›Ekstensi lalu klik Periksa Pembaruan.
- Perbarui iCagenda
Pilih entri iCagenda lalu klik Perbarui (versi tujuan 4.0.8; di Joomla 3 3.9.15).
- Pastikan versinya sudah benar
Periksa bahwa yang terpasang kini 4.0.8 (atau 3.9.15 di Joomla 3) atau versi yang lebih baru.
Sumber unduhan resmi: free download. Pastikan Anda menggunakan minimal versi iCagenda 4.0.8 (Joomla 3: 3.9.15).
Apakah situs Anda sudah diserang?
images/icagenda/frontend/, apakah ada file asing di dalamnya. Jika situs Anda sudah tersusupi, diperlukan pembersihan yang terstruktur – sekadar menghapus satu per satu file tidak cukup.Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.
Sumber & bacaan lanjutan
- Peringatan keamanan resmi – iCagenda (joomlic.com)Advisory pengembang: versi terdampak, perbaikan, dan CVE
- Analisis lengkap – Website-Bereinigung.deLatar belakang, penguatan keamanan, dan pembersihan
- iCagenda (pengembang)Unduhan resmi
Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de