HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Vulnerabilità di sicurezza

iCagenda: vulnerabilità critica di upload non autenticato

Agisci subito
Aggiorna iCagenda alla 4.0.8 (su Joomla 3, alla 3.9.15).

Versione sicura: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download

In sintesi

Estensione interessata
iCagenda – calendario eventi
Sviluppatore
Tipo di vulnerabilità
Controllo del login mancante nel form di invio eventi (anche gli ospiti possono creare eventi); su Joomla 6 upload di file critico senza autenticazione
Versioni interessate
iCagenda dalla 3.2.1 alla 4.0.7
Versione sicura
iCagenda 4.0.8 (Joomla 3: 3.9.15)   Download
Gravità
Critica
Compatibilità con Joomla
Joomla 3 / 4 / 5 / 6
Aggiornato / pubblicato
Pubblicato: 15 giugno 2026

Di cosa si tratta?

iCagenda è un'estensione molto diffusa per i calendari di eventi. Nel form usato per inviare gli eventi mancava un vero controllo del login: anche i visitatori non autenticati potevano creare eventi, pur essendo il form pensato per i soli utenti registrati. Su Joomla 6 (6.0.0–6.1.1) da qui si può innescare un upload di file, e in quel caso la falla è critica; le altre versioni di Joomla non sono interessate da questo aspetto.

Sono interessate le versioni di iCagenda dalla 3.2.1 alla 4.0.7 (quelle precedenti alla 3.2.1 non sono vulnerabili). La correzione è arrivata con iCagenda 4.0.8 il 15 giugno 2026; per Joomla 3 è disponibile inoltre iCagenda 3.9.15 (16 giugno 2026). La vulnerabilità è registrata come CVE-2026-48939.

I file caricati finiscono di norma nella cartella images/icagenda/frontend/. Una regola .htaccess può impedire l'esecuzione di PHP in quella cartella: è una misura di hardening sensata, ma non sostituisce l'aggiornamento.

Il fattore tempo
Non appena i dettagli tecnici diventano pubblici, l'esperienza dimostra che gli scanner automatici individuano falle come questa nel giro di poche ore. Aggiorna quindi al più presto.

Il mio sito è interessato? – Come verificarlo

  1. Apri il back end

    Accedi al pannello di amministrazione di Joomla.

  2. Controlla la versione di iCagenda

    Apri EstensioniGestioneGestisci e filtra per «iCagenda».

  3. Valuta la versione

    Se la versione è compresa tra la 3.2.1 e la 4.0.7, devi intervenire: su Joomla 6 la falla è critica.

Come risolvere la vulnerabilità

Prima di ogni aggiornamento: fai il backup
Fai una copia di file e database prima di aggiornare: così puoi tornare indietro se qualcosa va storto (ad esempio con Akeeba Backup o tramite il tuo provider di hosting).
  1. Apri il centro aggiornamenti

    Vai su SistemaAggiornaEstensioni e fai clic su Cerca aggiornamenti.

  2. Aggiorna iCagenda

    Seleziona la voce iCagenda e fai clic su Aggiorna (versione di destinazione 4.0.8; su Joomla 3 3.9.15).

  3. Verifica la versione

    Controlla che ora risulti installata la 4.0.8 (oppure la 3.9.15 su Joomla 3) o una versione successiva.

Installazione manuale (alternativa)
In alternativa scarica il pacchetto da icagenda.com e installalo da EstensioniGestioneInstalla. Importante: non ripristinare vecchi file di backup: installa in modo pulito la versione 4.0.8 (su Joomla 3: 3.9.15).

Download ufficiale: free download. Assicurati di avere almeno iCagenda 4.0.8 (Joomla 3: 3.9.15).

Il sito è già stato attaccato?

Sui siti già attaccati non basta aggiornare
Controlla la cartella images/icagenda/frontend/ alla ricerca di file estranei. In caso di compromissione serve una bonifica strutturata: cancellare qualche singolo file non basta.

Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.

Fonti & approfondimenti

Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.

Vulnerabilità simili

Altre estensioni con vulnerabilità analoghe. Verifica se una di queste è installata sul tuo sito.

JCE EditorCriticasfruttata attivamente
JoomlaContentEditorScopri di più
Helix3 FrameworkCriticasfruttata attivamente
JoomShaperScopri di più
Astroid FrameworkCriticasfruttata attivamente
Sostenitori

I sostenitori di questo sito

htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Hosting & community
FC-Hosting

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.

fc-hosting.de
Ideatore & gestore
Website-Bereinigung.de

Specializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.

website-bereinigung.de

Sostieni questo progetto

Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.

Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.

Sostieni subito HTProtect
Bauschild & Service

Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.

bauschildundservice.de
IT Specialista

Supporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.

defendersoft.cz
onlineweg.de

Portale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.

onlineweg.de
Criadero

Agenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.

criadero.de
Jahn EDV-Dienst GmbH

Fornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.

jahnedv.de
IsariConsult

Consulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.

isari-consult.de