iCagenda – krytyczna luka w zabezpieczeniach Joomla
Bezpieczna wersja: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download
W skrócie
Na czym polega ta luka?
iCagenda to szeroko stosowane rozszerzenie do prowadzenia kalendarza wydarzeń. W formularzu zgłaszania wydarzeń brakowało rzeczywistej kontroli logowania – w efekcie wydarzenia mogli dodawać także niezalogowani odwiedzający, nawet jeśli formularz był przeznaczony wyłącznie dla zarejestrowanych użytkowników. W Joomla 6 (6.0.0–6.1.1) da się tą drogą wywołać wysłanie pliku na serwer – tam luka jest krytyczna; pozostałych wersji Joomla to nie dotyczy.
Podatne są wersje iCagenda od 3.2.1 do 4.0.7 (wersji starszych niż 3.2.1 problem nie dotyczy). Poprawka ukazała się jako iCagenda 4.0.8 15 czerwca 2026; dla Joomla 3 wydano dodatkowo iCagenda 3.9.15 (16 czerwca 2026). Luka jest zarejestrowana pod identyfikatorem CVE-2026-48939.
Wysłane pliki trafiają zwykle do katalogu images/icagenda/frontend/. Reguła w pliku .htaccess może zablokować wykonywanie PHP w tym katalogu – to sensowne wzmocnienie zabezpieczeń, ale nie zastępuje aktualizacji.
Czy ta luka dotyczy mojej strony? – Jak to sprawdzić
- Otwórz zaplecze
Zaloguj się do panelu administracyjnego Joomla.
- Sprawdź wersję iCagenda
Otwórz Rozszerzenia›Zarządzaj›Zarządzaj i przefiltruj listę po nazwie „iCagenda”.
- Oceń wersję
Jeśli wersja mieści się w przedziale od 3.2.1 do 4.0.7, musisz działać – w Joomla 6 luka jest krytyczna.
Jak załatać tę lukę
- Otwórz centrum aktualizacji
Przejdź do System›Aktualizacja›Rozszerzenia i kliknij Sprawdź aktualizacje.
- Zaktualizuj rozszerzenie iCagenda
Zaznacz wpis iCagenda i kliknij Aktualizuj (wersja docelowa 4.0.8; w Joomla 3 – 3.9.15).
- Zweryfikuj wersję
Upewnij się, że zainstalowana jest teraz wersja 4.0.8 (lub 3.9.15 w Joomla 3) albo nowsza.
Oficjalne źródło: free download. Upewnij się, że masz co najmniej iCagenda 4.0.8 (Joomla 3: 3.9.15).
Czy strona została już zaatakowana?
images/icagenda/frontend/ pod kątem obcych plików. Jeśli doszło do włamania, konieczne jest uporządkowane oczyszczenie strony – samo skasowanie pojedynczych plików nie wystarczy.Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.
Źródła & dalsze informacje
- Oficjalny komunikat bezpieczeństwa – iCagenda (joomlic.com)Komunikat producenta: podatne wersje, poprawki, CVE
- Szczegółowa analiza – Website-Bereinigung.deTło sprawy, wzmocnienie zabezpieczeń, oczyszczanie
- iCagenda (producent)Oficjalne pliki do pobrania
Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.
Podobne luki w zabezpieczeniach
Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.
Wspierają ten serwis
htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.
fc-hosting.deSpecjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.
website-bereinigung.deWesprzyj ten projekt
Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.
Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.
Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.
bauschildundservice.deProfesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.
defendersoft.czPortal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.
onlineweg.deAgencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.
criadero.deDostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.
jahnedv.deDoradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.
isari-consult.de