HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Beveiligingslekken & updatehandleidingen
Nieuw htprotect.app - Centraal sitebeheer voor meerdere Joomla-websites
Beveiligingslek

iCagenda: kritiek beveiligingslek – upload zonder login

Kom nu in actie
Werk iCagenda bij naar 4.0.8 (op Joomla 3 naar 3.9.15).

Veilige versie: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download

In het kort

Getroffen extensie
iCagenda – evenementenkalender
Ontwikkelaar
Type kwetsbaarheid
Ontbrekende logincontrole in het evenementenformulier (gasten kunnen evenementen aanmaken); op Joomla 6 een kritieke bestandsupload zonder authenticatie
Getroffen versies
iCagenda 3.2.1 tot en met 4.0.7
Veilige versie
iCagenda 4.0.8 (Joomla 3: 3.9.15)   Downloaden
Ernst
Kritiek
Joomla-compatibiliteit
Joomla 3 / 4 / 5 / 6
Status / publicatie
Gepubliceerd: 15 juni 2026

Waar gaat het om?

iCagenda is een veelgebruikte extensie voor evenementenkalenders. In het formulier voor het insturen van evenementen ontbrak een echte logincontrole – daardoor konden ook niet-ingelogde bezoekers evenementen aanmaken, zelfs als het formulier alleen voor geregistreerde gebruikers bedoeld was. Op Joomla 6 (6.0.0–6.1.1) is daarmee een bestandsupload uit te lokken – daar is het lek kritiek; andere Joomla-versies zijn daar niet gevoelig voor.

Kwetsbaar is iCagenda 3.2.1 tot en met 4.0.7 (versies vóór 3.2.1 zijn niet getroffen). De oplossing verscheen op 15 juni 2026 als iCagenda 4.0.8; voor Joomla 3 is er daarnaast iCagenda 3.9.15 (16 juni 2026). Het lek is geregistreerd als CVE-2026-48939.

Geüploade bestanden komen doorgaans terecht in images/icagenda/frontend/. Met een .htaccess-regel kun je het uitvoeren van PHP in die map blokkeren – een zinvolle extra beveiliging, maar geen vervanging van de update.

Snelheid telt
Zodra de technische details openbaar zijn, pikken geautomatiseerde scanners zulke lekken doorgaans binnen enkele uren op. Werk daarom snel bij.

Ben ik getroffen? – Zo controleer je het

  1. Open de backend

    Log in op de Joomla-beheeromgeving (administrator).

  2. Controleer de iCagenda-versie

    Open ExtensiesBeherenBeheren en filter op ‘iCagenda’.

  3. Beoordeel de versie

    Ligt de versie tussen 3.2.1 en 4.0.7, dan is actie nodig – op Joomla 6 is het lek kritiek.

Zo dicht je het lek

Vóór elke update: maak een back-up
Zet je bestanden en database veilig voordat je updatet – dan kun je terug als er iets misgaat (bijvoorbeeld met Akeeba Backup of via je hostingprovider).
  1. Open het updatecentrum

    Ga naar SysteemBijwerkenExtensies en klik op Controleer op updates.

  2. Werk iCagenda bij

    Selecteer het iCagenda-item en klik op Bijwerken (doelversie 4.0.8; op Joomla 3 3.9.15).

  3. Controleer de versie

    Ga na of nu 4.0.8 (of 3.9.15 op Joomla 3) of nieuwer geïnstalleerd is.

Handmatige installatie (alternatief)
Je kunt het pakket ook downloaden van icagenda.com en installeren via ExtensiesBeherenInstalleren. Belangrijk: zet geen oude back-upbestanden terug – installeer versie 4.0.8 (op Joomla 3: 3.9.15) schoon.

Officiële bron: free download. Zorg voor minimaal iCagenda 4.0.8 (Joomla 3: 3.9.15).

Is de site al aangevallen?

Al aangevallen sites hebben meer nodig dan een update
Controleer de map images/icagenda/frontend/ op vreemde bestanden. Bij een besmetting is een gestructureerde opschoning nodig – losse bestanden verwijderen is niet genoeg.

Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.

Bronnen & meer informatie

De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.

Vergelijkbare beveiligingslekken

Andere extensies met vergelijkbare kwetsbaarheden. Controleer of een daarvan op je website is geïnstalleerd.

JCE EditorKritiekwordt actief misbruikt
JoomlaContentEditorMeer informatie
Helix3 FrameworkKritiekwordt actief misbruikt
Astroid FrameworkKritiekwordt actief misbruikt
Ondersteuners

Ondersteuners van deze site

htprotect.org is een gratis informatiesite die onafhankelijk is van ontwikkelaars. De site wordt ondersteund door:

Hostingprovider & community
FC-Hosting

Joomla-hostingprovider uit Duitsland met actieve community-ondersteuning – ontdekte de eerste aanval op het JCE-beveiligingslek.

fc-hosting.de
Initiatiefnemer & beheerder
Website-Bereinigung.de

Gespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.

website-bereinigung.de

Dit project ondersteunen

Bied je hosting- of Joomla-diensten aan en wil je htprotect.org steunen – en hier als ondersteuner zichtbaar zijn? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.

Liever privé en zonder vermelding? Een kleine bijdrage in de fooienpot is net zo welkom.

HTProtect nu ondersteunen
Bauschild & Service

Fabricage en montage van bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.

bauschildundservice.de
IT Specialista

Professionele IT-ondersteuning uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.

defendersoft.cz
onlineweg.de

Reisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.

onlineweg.de
Criadero

Creatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama's, alles uit één hand.

criadero.de
Jahn EDV-Dienst GmbH

IT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.

jahnedv.de
IsariConsult

Advies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.

isari-consult.de