iCagenda: vulnerabilità critica di upload non autenticato
Versione sicura: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download
In sintesi
Di cosa si tratta?
iCagenda è un'estensione molto diffusa per i calendari di eventi. Nel form usato per inviare gli eventi mancava un vero controllo del login: anche i visitatori non autenticati potevano creare eventi, pur essendo il form pensato per i soli utenti registrati. Su Joomla 6 (6.0.0–6.1.1) da qui si può innescare un upload di file, e in quel caso la falla è critica; le altre versioni di Joomla non sono interessate da questo aspetto.
Sono interessate le versioni di iCagenda dalla 3.2.1 alla 4.0.7 (quelle precedenti alla 3.2.1 non sono vulnerabili). La correzione è arrivata con iCagenda 4.0.8 il 15 giugno 2026; per Joomla 3 è disponibile inoltre iCagenda 3.9.15 (16 giugno 2026). La vulnerabilità è registrata come CVE-2026-48939.
I file caricati finiscono di norma nella cartella images/icagenda/frontend/. Una regola .htaccess può impedire l'esecuzione di PHP in quella cartella: è una misura di hardening sensata, ma non sostituisce l'aggiornamento.
Il mio sito è interessato? – Come verificarlo
- Apri il back end
Accedi al pannello di amministrazione di Joomla.
- Controlla la versione di iCagenda
Apri Estensioni›Gestione›Gestisci e filtra per «iCagenda».
- Valuta la versione
Se la versione è compresa tra la 3.2.1 e la 4.0.7, devi intervenire: su Joomla 6 la falla è critica.
Come risolvere la vulnerabilità
- Apri il centro aggiornamenti
Vai su Sistema›Aggiorna›Estensioni e fai clic su Cerca aggiornamenti.
- Aggiorna iCagenda
Seleziona la voce iCagenda e fai clic su Aggiorna (versione di destinazione 4.0.8; su Joomla 3 3.9.15).
- Verifica la versione
Controlla che ora risulti installata la 4.0.8 (oppure la 3.9.15 su Joomla 3) o una versione successiva.
Download ufficiale: free download. Assicurati di avere almeno iCagenda 4.0.8 (Joomla 3: 3.9.15).
Il sito è già stato attaccato?
images/icagenda/frontend/ alla ricerca di file estranei. In caso di compromissione serve una bonifica strutturata: cancellare qualche singolo file non basta.Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.
Fonti & approfondimenti
- Avviso di sicurezza ufficiale – iCagenda (joomlic.com)Advisory del produttore: versioni interessate, correzioni, CVE
- Analisi dettagliata – Website-Bereinigung.deContesto, hardening e bonifica
- iCagenda (produttore)Download ufficiali
Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.
Vulnerabilità simili
Altre estensioni con vulnerabilità analoghe. Verifica se una di queste è installata sul tuo sito.
I sostenitori di questo sito
htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.
fc-hosting.deSpecializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.
website-bereinigung.deSostieni questo progetto
Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.
Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.
Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.
bauschildundservice.deSupporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.
defendersoft.czPortale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.
onlineweg.deAgenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.
criadero.deFornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.
jahnedv.deConsulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.
isari-consult.de