HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org 脆弱性情報 & アップデート手順
新登場 htprotect.app - 複数のJoomlaサイトを一元管理
脆弱性

iCagendaに重大な脆弱性 – Joomla 6で認証不要のファイルアップロード、4.0.8で修正

今すぐ対応を
iCagendaを4.0.8へアップデートしてください(Joomla 3では3.9.15)。

安全なバージョン: iCagenda 4.0.8(Joomla 3は3.9.15) · free download

ひと目でわかる基本情報

対象の拡張機能
iCagenda(イベントカレンダー)
開発元
脆弱性の種類
イベント投稿フォームのログイン確認の欠落(未ログインの訪問者でもイベントを登録可能)。Joomla 6では認証不要のファイルアップロードにつながる重大な脆弱性
影響を受けるバージョン
iCagenda 3.2.1~4.0.7
安全なバージョン
iCagenda 4.0.8(Joomla 3は3.9.15)   ダウンロード
深刻度
緊急
Joomlaとの互換性
Joomla 3 / 4 / 5 / 6
更新日/公開日
公開:2026年6月15日

どのような脆弱性ですか?

iCagendaは、イベントカレンダーとして広く使われているJoomlaの拡張機能です。イベントを投稿するフォームには実質的なログイン確認がなく、登録ユーザー専用のつもりで設置していても、ログインしていない訪問者がイベントを登録できてしまいました。Joomla 6(6.0.0~6.1.1)では、これを足がかりにファイルのアップロードまで実行できるため、この環境ではとくに重大な脆弱性となります。ほかのJoomlaバージョンではアップロードには至りません。

影響を受けるのはiCagenda 3.2.1~4.0.7です(3.2.1より前のバージョンは対象外です)。修正版は2026年6月15日にiCagenda 4.0.8として公開され、Joomla 3向けにはiCagenda 3.9.15(2026年6月16日)も用意されています。この脆弱性はCVE-2026-48939として登録されています。

アップロードされたファイルは、通常images/icagenda/frontend/配下に保存されます。.htaccessでこのフォルダー内のPHPの実行を禁止しておけば安全性は高まりますが、それはあくまで補助的な対策であり、アップデートの代わりにはなりません

対応は時間との勝負です
技術的な詳細が公開されると、この種の脆弱性は数時間のうちに自動スキャンの標的になるのが通例です。できるだけ早くアップデートしてください。

自分のサイトは影響を受けますか? – 確認方法

  1. 管理画面にログイン

    Joomlaの管理画面にログインします。

  2. iCagendaのバージョンを確認

    拡張機能管理管理を開き、「iCagenda」で絞り込みます。

  3. バージョンを判定

    バージョンが3.2.1から4.0.7の範囲にある場合は対応が必要です。Joomla 6ではこの脆弱性は重大です。

脆弱性を塞ぐ手順

アップデート前に必ずバックアップ
アップデートの前に、ファイルとデータベースをバックアップしてください。万一トラブルが起きても、元の状態に戻せます(例:Akeeba Backup、またはご契約のホスティング事業者の機能)。
  1. 更新センターを開く

    システム更新拡張機能へ進み、更新を確認をクリックします。

  2. iCagendaを更新

    iCagendaの項目を選択し、更新をクリックします(対象バージョンは4.0.8、Joomla 3では3.9.15)。

  3. バージョンを確認

    4.0.8(Joomla 3では3.9.15)以降がインストールされていることを確認します。

手動インストール(代替手段)
パッケージをicagenda.comからダウンロードし、拡張機能管理インストールから導入する方法もあります。重要:古いバックアップファイルを書き戻さないでください。バージョン4.0.8(Joomla 3では3.9.15)をクリーンにインストールしてください。

公式の入手先: free download. 必要な最低バージョン: iCagenda 4.0.8(Joomla 3は3.9.15).

すでに攻撃を受けている場合は?

すでに攻撃を受けたサイトは、アップデートだけでは不十分です
images/icagenda/frontend/フォルダーに見覚えのないファイルがないか確認してください。改ざんが確認された場合は、手順を踏んだ駆除が必要です。不審なファイルを個別に削除するだけでは足りません。

サイトの復旧でお困りですか。対応できる専門家はJoomlaサービスプロバイダーディレクトリで探せます。

出典 & 参考リンク

最終的には、各開発元の公式発表が優先されます。本ページは、公開されている情報を中立的な立場で整理したものです。

関連する脆弱性

同じ種類の脆弱性が見つかっている他の拡張機能です。お使いのサイトに導入されていないか確認してください。

JCE Editor緊急悪用確認済み
JoomlaContentEditor詳しく見る
Helix3 Framework緊急悪用確認済み
Astroid Framework緊急悪用確認済み
サポーター

このサイトのサポーター

htprotect.orgは、特定の開発元に依存しない無料の情報サイトです。運営は以下の皆さまに支えられています。

ホスティング & コミュニティ
FC-Hosting

ドイツのJoomla専門ホスティング事業者 – 活発なコミュニティサポートを行い、JCEの脆弱性を狙った最初の攻撃を発見しました。

fc-hosting.de
発起人 & 運営者
Website-Bereinigung.de

JoomlaとWordPressサイトの改ざん復旧、保守、セキュリティ対策を専門としています。

website-bereinigung.de

このプロジェクトを支援する

ホスティングやJoomla関連のサービスを運営されている方へ – htprotect.orgを支援し、サポーターとしてこのページに掲載されませんか。どのようなご支援も、影響を受けた方々により早く警告を届け、より早く保護することにつながります。

掲載は不要で、そっと支援したいという方へ。ささやかなカンパも同じようにありがたくお受けしています。

HTProtectを今すぐ支援する
Bauschild & Service

工事現場用の看板、仮囲い、ファサードの製作・施工 – デザインから3Dビジュアライゼーションまで手がけます。

bauschildundservice.de
IT Specialista

チェコのプロフェッショナルなITサポート – Windows運用管理、ドメイン管理、ウェブホスティングに対応します。

defendersoft.cz
onlineweg.de

ドイツの旅行ポータル – パッケージツアー、ホテル、航空券をオンラインで予約でき、旅行代理店ならではの個別相談にも対応します。

onlineweg.de
Criadero

Brandenburgのクリエイティブエージェンシー – ウェブデザイン、印刷物、写真撮影、360°パノラマをワンストップで提供します。

criadero.de
Jahn EDV-Dienst GmbH

WächtersbachのITサービス事業者 – Joomlaサイトの制作、PCサポート、ハードウェア・ソフトウェアの提供を行います。

jahnedv.de
IsariConsult

Berlinの情報セキュリティコンサルティング – 中小企業向けにセキュリティ診断、リスクマネジメント、ISO 27001対応を支援します。

isari-consult.de