HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Vulnerabilità di sicurezza

iCagenda: vulnerabilità critica di upload non autenticato

Agisci subito
Aggiorna iCagenda alla 4.0.8 (su Joomla 3, alla 3.9.15).

Versione sicura: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download

In sintesi

Estensione interessata
iCagenda – calendario eventi
Sviluppatore
Tipo di vulnerabilità
Controllo del login mancante nel form di invio eventi (anche gli ospiti possono creare eventi); su Joomla 6 upload di file critico senza autenticazione
Versioni interessate
iCagenda dalla 3.2.1 alla 4.0.7
Versione sicura
iCagenda 4.0.8 (Joomla 3: 3.9.15)   Download
Gravità
Critica
Compatibilità con Joomla
Joomla 3 / 4 / 5 / 6
Aggiornato / pubblicato
Pubblicato: 15 giugno 2026

Di cosa si tratta?

iCagenda è un'estensione molto diffusa per i calendari di eventi. Nel form usato per inviare gli eventi mancava un vero controllo del login: anche i visitatori non autenticati potevano creare eventi, pur essendo il form pensato per i soli utenti registrati. Su Joomla 6 (6.0.0–6.1.1) da qui si può innescare un upload di file, e in quel caso la falla è critica; le altre versioni di Joomla non sono interessate da questo aspetto.

Sono interessate le versioni di iCagenda dalla 3.2.1 alla 4.0.7 (quelle precedenti alla 3.2.1 non sono vulnerabili). La correzione è arrivata con iCagenda 4.0.8 il 15 giugno 2026; per Joomla 3 è disponibile inoltre iCagenda 3.9.15 (16 giugno 2026). La vulnerabilità è registrata come CVE-2026-48939.

I file caricati finiscono di norma nella cartella images/icagenda/frontend/. Una regola .htaccess può impedire l'esecuzione di PHP in quella cartella: è una misura di hardening sensata, ma non sostituisce l'aggiornamento.

Il fattore tempo
Non appena i dettagli tecnici diventano pubblici, l'esperienza dimostra che gli scanner automatici individuano falle come questa nel giro di poche ore. Aggiorna quindi al più presto.

Il mio sito è interessato? – Come verificarlo

  1. Apri il back end

    Accedi al pannello di amministrazione di Joomla.

  2. Controlla la versione di iCagenda

    Apri EstensioniGestioneGestisci e filtra per «iCagenda».

  3. Valuta la versione

    Se la versione è compresa tra la 3.2.1 e la 4.0.7, devi intervenire: su Joomla 6 la falla è critica.

Come risolvere la vulnerabilità

Prima di ogni aggiornamento: fai il backup
Fai una copia di file e database prima di aggiornare: così puoi tornare indietro se qualcosa va storto (ad esempio con Akeeba Backup o tramite il tuo provider di hosting).
  1. Apri il centro aggiornamenti

    Vai su SistemaAggiornaEstensioni e fai clic su Cerca aggiornamenti.

  2. Aggiorna iCagenda

    Seleziona la voce iCagenda e fai clic su Aggiorna (versione di destinazione 4.0.8; su Joomla 3 3.9.15).

  3. Verifica la versione

    Controlla che ora risulti installata la 4.0.8 (oppure la 3.9.15 su Joomla 3) o una versione successiva.

Installazione manuale (alternativa)
In alternativa scarica il pacchetto da icagenda.com e installalo da EstensioniGestioneInstalla. Importante: non ripristinare vecchi file di backup: installa in modo pulito la versione 4.0.8 (su Joomla 3: 3.9.15).

Download ufficiale: free download. Assicurati di avere almeno iCagenda 4.0.8 (Joomla 3: 3.9.15).

Il sito è già stato attaccato?

Sui siti già attaccati non basta aggiornare
Controlla la cartella images/icagenda/frontend/ alla ricerca di file estranei. In caso di compromissione serve una bonifica strutturata: cancellare qualche singolo file non basta.

Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.

Fonti & approfondimenti

Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de