iCagenda: vulnerabilità critica di upload non autenticato
Versione sicura: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download
In sintesi
Di cosa si tratta?
iCagenda è un'estensione molto diffusa per i calendari di eventi. Nel form usato per inviare gli eventi mancava un vero controllo del login: anche i visitatori non autenticati potevano creare eventi, pur essendo il form pensato per i soli utenti registrati. Su Joomla 6 (6.0.0–6.1.1) da qui si può innescare un upload di file, e in quel caso la falla è critica; le altre versioni di Joomla non sono interessate da questo aspetto.
Sono interessate le versioni di iCagenda dalla 3.2.1 alla 4.0.7 (quelle precedenti alla 3.2.1 non sono vulnerabili). La correzione è arrivata con iCagenda 4.0.8 il 15 giugno 2026; per Joomla 3 è disponibile inoltre iCagenda 3.9.15 (16 giugno 2026). La vulnerabilità è registrata come CVE-2026-48939.
I file caricati finiscono di norma nella cartella images/icagenda/frontend/. Una regola .htaccess può impedire l'esecuzione di PHP in quella cartella: è una misura di hardening sensata, ma non sostituisce l'aggiornamento.
Il mio sito è interessato? – Come verificarlo
- Apri il back end
Accedi al pannello di amministrazione di Joomla.
- Controlla la versione di iCagenda
Apri Estensioni›Gestione›Gestisci e filtra per «iCagenda».
- Valuta la versione
Se la versione è compresa tra la 3.2.1 e la 4.0.7, devi intervenire: su Joomla 6 la falla è critica.
Come risolvere la vulnerabilità
- Apri il centro aggiornamenti
Vai su Sistema›Aggiorna›Estensioni e fai clic su Cerca aggiornamenti.
- Aggiorna iCagenda
Seleziona la voce iCagenda e fai clic su Aggiorna (versione di destinazione 4.0.8; su Joomla 3 3.9.15).
- Verifica la versione
Controlla che ora risulti installata la 4.0.8 (oppure la 3.9.15 su Joomla 3) o una versione successiva.
Download ufficiale: free download. Assicurati di avere almeno iCagenda 4.0.8 (Joomla 3: 3.9.15).
Il sito è già stato attaccato?
images/icagenda/frontend/ alla ricerca di file estranei. In caso di compromissione serve una bonifica strutturata: cancellare qualche singolo file non basta.Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.
Fonti & approfondimenti
- Avviso di sicurezza ufficiale – iCagenda (joomlic.com)Advisory del produttore: versioni interessate, correzioni, CVE
- Analisi dettagliata – Website-Bereinigung.deContesto, hardening e bonifica
- iCagenda (produttore)Download ufficiali
Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de