iCagenda: kritiek beveiligingslek – upload zonder login
Veilige versie: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download
In het kort
Waar gaat het om?
iCagenda is een veelgebruikte extensie voor evenementenkalenders. In het formulier voor het insturen van evenementen ontbrak een echte logincontrole – daardoor konden ook niet-ingelogde bezoekers evenementen aanmaken, zelfs als het formulier alleen voor geregistreerde gebruikers bedoeld was. Op Joomla 6 (6.0.0–6.1.1) is daarmee een bestandsupload uit te lokken – daar is het lek kritiek; andere Joomla-versies zijn daar niet gevoelig voor.
Kwetsbaar is iCagenda 3.2.1 tot en met 4.0.7 (versies vóór 3.2.1 zijn niet getroffen). De oplossing verscheen op 15 juni 2026 als iCagenda 4.0.8; voor Joomla 3 is er daarnaast iCagenda 3.9.15 (16 juni 2026). Het lek is geregistreerd als CVE-2026-48939.
Geüploade bestanden komen doorgaans terecht in images/icagenda/frontend/. Met een .htaccess-regel kun je het uitvoeren van PHP in die map blokkeren – een zinvolle extra beveiliging, maar geen vervanging van de update.
Ben ik getroffen? – Zo controleer je het
- Open de backend
Log in op de Joomla-beheeromgeving (administrator).
- Controleer de iCagenda-versie
Open Extensies›Beheren›Beheren en filter op ‘iCagenda’.
- Beoordeel de versie
Ligt de versie tussen 3.2.1 en 4.0.7, dan is actie nodig – op Joomla 6 is het lek kritiek.
Zo dicht je het lek
- Open het updatecentrum
Ga naar Systeem›Bijwerken›Extensies en klik op Controleer op updates.
- Werk iCagenda bij
Selecteer het iCagenda-item en klik op Bijwerken (doelversie 4.0.8; op Joomla 3 3.9.15).
- Controleer de versie
Ga na of nu 4.0.8 (of 3.9.15 op Joomla 3) of nieuwer geïnstalleerd is.
Officiële bron: free download. Zorg voor minimaal iCagenda 4.0.8 (Joomla 3: 3.9.15).
Is de site al aangevallen?
images/icagenda/frontend/ op vreemde bestanden. Bij een besmetting is een gestructureerde opschoning nodig – losse bestanden verwijderen is niet genoeg.Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.
Bronnen & meer informatie
- Officiële beveiligingsmelding – iCagenda (joomlic.com)Advisory van de ontwikkelaar: getroffen versies, fixes, CVE
- Uitgebreide analyse – Website-Bereinigung.deAchtergrond, extra beveiliging en opschoning
- iCagenda (ontwikkelaar)Officiële downloads
De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de