iCagenda: kritiek beveiligingslek – upload zonder login
Veilige versie: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download
In het kort
Waar gaat het om?
iCagenda is een veelgebruikte extensie voor evenementenkalenders. In het formulier voor het insturen van evenementen ontbrak een echte logincontrole – daardoor konden ook niet-ingelogde bezoekers evenementen aanmaken, zelfs als het formulier alleen voor geregistreerde gebruikers bedoeld was. Op Joomla 6 (6.0.0–6.1.1) is daarmee een bestandsupload uit te lokken – daar is het lek kritiek; andere Joomla-versies zijn daar niet gevoelig voor.
Kwetsbaar is iCagenda 3.2.1 tot en met 4.0.7 (versies vóór 3.2.1 zijn niet getroffen). De oplossing verscheen op 15 juni 2026 als iCagenda 4.0.8; voor Joomla 3 is er daarnaast iCagenda 3.9.15 (16 juni 2026). Het lek is geregistreerd als CVE-2026-48939.
Geüploade bestanden komen doorgaans terecht in images/icagenda/frontend/. Met een .htaccess-regel kun je het uitvoeren van PHP in die map blokkeren – een zinvolle extra beveiliging, maar geen vervanging van de update.
Ben ik getroffen? – Zo controleer je het
- Open de backend
Log in op de Joomla-beheeromgeving (administrator).
- Controleer de iCagenda-versie
Open Extensies›Beheren›Beheren en filter op ‘iCagenda’.
- Beoordeel de versie
Ligt de versie tussen 3.2.1 en 4.0.7, dan is actie nodig – op Joomla 6 is het lek kritiek.
Zo dicht je het lek
- Open het updatecentrum
Ga naar Systeem›Bijwerken›Extensies en klik op Controleer op updates.
- Werk iCagenda bij
Selecteer het iCagenda-item en klik op Bijwerken (doelversie 4.0.8; op Joomla 3 3.9.15).
- Controleer de versie
Ga na of nu 4.0.8 (of 3.9.15 op Joomla 3) of nieuwer geïnstalleerd is.
Officiële bron: free download. Zorg voor minimaal iCagenda 4.0.8 (Joomla 3: 3.9.15).
Is de site al aangevallen?
images/icagenda/frontend/ op vreemde bestanden. Bij een besmetting is een gestructureerde opschoning nodig – losse bestanden verwijderen is niet genoeg.Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.
Bronnen & meer informatie
- Officiële beveiligingsmelding – iCagenda (joomlic.com)Advisory van de ontwikkelaar: getroffen versies, fixes, CVE
- Uitgebreide analyse – Website-Bereinigung.deAchtergrond, extra beveiliging en opschoning
- iCagenda (ontwikkelaar)Officiële downloads
De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.
Vergelijkbare beveiligingslekken
Andere extensies met vergelijkbare kwetsbaarheden. Controleer of een daarvan op je website is geïnstalleerd.
Ondersteuners van deze site
htprotect.org is een gratis informatiesite die onafhankelijk is van ontwikkelaars. De site wordt ondersteund door:

Joomla-hostingprovider uit Duitsland met actieve community-ondersteuning – ontdekte de eerste aanval op het JCE-beveiligingslek.
fc-hosting.deGespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.
website-bereinigung.deDit project ondersteunen
Bied je hosting- of Joomla-diensten aan en wil je htprotect.org steunen – en hier als ondersteuner zichtbaar zijn? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.
Liever privé en zonder vermelding? Een kleine bijdrage in de fooienpot is net zo welkom.
Fabricage en montage van bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.
bauschildundservice.deProfessionele IT-ondersteuning uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.
defendersoft.czReisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.
onlineweg.deCreatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama's, alles uit één hand.
criadero.deIT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.
jahnedv.deAdvies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.
isari-consult.de