HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Luka w zabezpieczeniach

iCagenda – krytyczna luka w zabezpieczeniach Joomla

KrytycznyCVE-2026-48939
Działaj teraz
Zaktualizuj rozszerzenie iCagenda do wersji 4.0.8 (w Joomla 3 – do 3.9.15).

Bezpieczna wersja: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download

W skrócie

Podatne rozszerzenie
iCagenda – kalendarz wydarzeń
Producent
Rodzaj luki
Brak kontroli logowania w formularzu zgłaszania wydarzeń (wydarzenia mogą dodawać goście); w Joomla 6 krytyczne wysyłanie plików bez uwierzytelnienia
Podatne wersje
iCagenda od 3.2.1 do 4.0.7
Bezpieczna wersja
iCagenda 4.0.8 (Joomla 3: 3.9.15)   Pobierz
Poziom zagrożenia
Krytyczny
Zgodność z Joomla
Joomla 3 / 4 / 5 / 6
Stan na / publikacja
Opublikowano: 15 czerwca 2026

Na czym polega ta luka?

iCagenda to szeroko stosowane rozszerzenie do prowadzenia kalendarza wydarzeń. W formularzu zgłaszania wydarzeń brakowało rzeczywistej kontroli logowania – w efekcie wydarzenia mogli dodawać także niezalogowani odwiedzający, nawet jeśli formularz był przeznaczony wyłącznie dla zarejestrowanych użytkowników. W Joomla 6 (6.0.0–6.1.1) da się tą drogą wywołać wysłanie pliku na serwer – tam luka jest krytyczna; pozostałych wersji Joomla to nie dotyczy.

Podatne są wersje iCagenda od 3.2.1 do 4.0.7 (wersji starszych niż 3.2.1 problem nie dotyczy). Poprawka ukazała się jako iCagenda 4.0.8 15 czerwca 2026; dla Joomla 3 wydano dodatkowo iCagenda 3.9.15 (16 czerwca 2026). Luka jest zarejestrowana pod identyfikatorem CVE-2026-48939.

Wysłane pliki trafiają zwykle do katalogu images/icagenda/frontend/. Reguła w pliku .htaccess może zablokować wykonywanie PHP w tym katalogu – to sensowne wzmocnienie zabezpieczeń, ale nie zastępuje aktualizacji.

Liczy się czas
Gdy tylko szczegóły techniczne stają się publiczne, automatyczne skanery wychwytują takie luki zwykle w ciągu kilku godzin. Nie zwlekaj więc z aktualizacją.

Czy ta luka dotyczy mojej strony? – Jak to sprawdzić

  1. Otwórz zaplecze

    Zaloguj się do panelu administracyjnego Joomla.

  2. Sprawdź wersję iCagenda

    Otwórz RozszerzeniaZarządzajZarządzaj i przefiltruj listę po nazwie „iCagenda”.

  3. Oceń wersję

    Jeśli wersja mieści się w przedziale od 3.2.1 do 4.0.7, musisz działać – w Joomla 6 luka jest krytyczna.

Jak załatać tę lukę

Przed każdą aktualizacją: kopia zapasowa
Przed aktualizacją wykonaj kopię zapasową plików i bazy danych – dzięki temu w razie problemów wrócisz do stanu sprzed zmian (np. przez Akeeba Backup lub panel hostingu).
  1. Otwórz centrum aktualizacji

    Przejdź do SystemAktualizacjaRozszerzenia i kliknij Sprawdź aktualizacje.

  2. Zaktualizuj rozszerzenie iCagenda

    Zaznacz wpis iCagenda i kliknij Aktualizuj (wersja docelowa 4.0.8; w Joomla 3 – 3.9.15).

  3. Zweryfikuj wersję

    Upewnij się, że zainstalowana jest teraz wersja 4.0.8 (lub 3.9.15 w Joomla 3) albo nowsza.

Instalacja ręczna (alternatywa)
Możesz też pobrać pakiet ze strony icagenda.com i zainstalować go przez RozszerzeniaZarządzajInstaluj. Ważne: nie przywracaj starych plików z kopii zapasowej – zainstaluj czysto wersję 4.0.8 (w Joomla 3: 3.9.15).

Oficjalne źródło: free download. Upewnij się, że masz co najmniej iCagenda 4.0.8 (Joomla 3: 3.9.15).

Czy strona została już zaatakowana?

Zaatakowana strona potrzebuje czegoś więcej niż aktualizacji
Sprawdź katalog images/icagenda/frontend/ pod kątem obcych plików. Jeśli doszło do włamania, konieczne jest uporządkowane oczyszczenie strony – samo skasowanie pojedynczych plików nie wystarczy.

Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.

Źródła & dalsze informacje

Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.

Podobne luki w zabezpieczeniach

Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.

JCE EditorKrytycznyaktywnie wykorzystywana
JoomlaContentEditorDowiedz się więcej
Helix3 FrameworkKrytycznyaktywnie wykorzystywana
Astroid FrameworkKrytycznyaktywnie wykorzystywana
Wsparcie

Wspierają ten serwis

htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting & społeczność
FC-Hosting

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.

fc-hosting.de
Inicjator & operator
Website-Bereinigung.de

Specjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.

website-bereinigung.de

Wesprzyj ten projekt

Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.

Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.

Wesprzyj HTProtect już teraz
Bauschild & Service

Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.

bauschildundservice.de
IT Specialista

Profesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.

defendersoft.cz
onlineweg.de

Portal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.

onlineweg.de
Criadero

Agencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.

criadero.de
Jahn EDV-Dienst GmbH

Dostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.

jahnedv.de
IsariConsult

Doradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.

isari-consult.de