HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Luka w zabezpieczeniach

iCagenda – krytyczna luka w zabezpieczeniach Joomla

KrytycznyCVE-2026-48939
Działaj teraz
Zaktualizuj rozszerzenie iCagenda do wersji 4.0.8 (w Joomla 3 – do 3.9.15).

Bezpieczna wersja: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download

W skrócie

Podatne rozszerzenie
iCagenda – kalendarz wydarzeń
Producent
Rodzaj luki
Brak kontroli logowania w formularzu zgłaszania wydarzeń (wydarzenia mogą dodawać goście); w Joomla 6 krytyczne wysyłanie plików bez uwierzytelnienia
Podatne wersje
iCagenda od 3.2.1 do 4.0.7
Bezpieczna wersja
iCagenda 4.0.8 (Joomla 3: 3.9.15)   Pobierz
Poziom zagrożenia
Krytyczny
Zgodność z Joomla
Joomla 3 / 4 / 5 / 6
Stan na / publikacja
Opublikowano: 15 czerwca 2026

Na czym polega ta luka?

iCagenda to szeroko stosowane rozszerzenie do prowadzenia kalendarza wydarzeń. W formularzu zgłaszania wydarzeń brakowało rzeczywistej kontroli logowania – w efekcie wydarzenia mogli dodawać także niezalogowani odwiedzający, nawet jeśli formularz był przeznaczony wyłącznie dla zarejestrowanych użytkowników. W Joomla 6 (6.0.0–6.1.1) da się tą drogą wywołać wysłanie pliku na serwer – tam luka jest krytyczna; pozostałych wersji Joomla to nie dotyczy.

Podatne są wersje iCagenda od 3.2.1 do 4.0.7 (wersji starszych niż 3.2.1 problem nie dotyczy). Poprawka ukazała się jako iCagenda 4.0.8 15 czerwca 2026; dla Joomla 3 wydano dodatkowo iCagenda 3.9.15 (16 czerwca 2026). Luka jest zarejestrowana pod identyfikatorem CVE-2026-48939.

Wysłane pliki trafiają zwykle do katalogu images/icagenda/frontend/. Reguła w pliku .htaccess może zablokować wykonywanie PHP w tym katalogu – to sensowne wzmocnienie zabezpieczeń, ale nie zastępuje aktualizacji.

Liczy się czas
Gdy tylko szczegóły techniczne stają się publiczne, automatyczne skanery wychwytują takie luki zwykle w ciągu kilku godzin. Nie zwlekaj więc z aktualizacją.

Czy ta luka dotyczy mojej strony? – Jak to sprawdzić

  1. Otwórz zaplecze

    Zaloguj się do panelu administracyjnego Joomla.

  2. Sprawdź wersję iCagenda

    Otwórz RozszerzeniaZarządzajZarządzaj i przefiltruj listę po nazwie „iCagenda”.

  3. Oceń wersję

    Jeśli wersja mieści się w przedziale od 3.2.1 do 4.0.7, musisz działać – w Joomla 6 luka jest krytyczna.

Jak załatać tę lukę

Przed każdą aktualizacją: kopia zapasowa
Przed aktualizacją wykonaj kopię zapasową plików i bazy danych – dzięki temu w razie problemów wrócisz do stanu sprzed zmian (np. przez Akeeba Backup lub panel hostingu).
  1. Otwórz centrum aktualizacji

    Przejdź do SystemAktualizacjaRozszerzenia i kliknij Sprawdź aktualizacje.

  2. Zaktualizuj rozszerzenie iCagenda

    Zaznacz wpis iCagenda i kliknij Aktualizuj (wersja docelowa 4.0.8; w Joomla 3 – 3.9.15).

  3. Zweryfikuj wersję

    Upewnij się, że zainstalowana jest teraz wersja 4.0.8 (lub 3.9.15 w Joomla 3) albo nowsza.

Instalacja ręczna (alternatywa)
Możesz też pobrać pakiet ze strony icagenda.com i zainstalować go przez RozszerzeniaZarządzajInstaluj. Ważne: nie przywracaj starych plików z kopii zapasowej – zainstaluj czysto wersję 4.0.8 (w Joomla 3: 3.9.15).

Oficjalne źródło: free download. Upewnij się, że masz co najmniej iCagenda 4.0.8 (Joomla 3: 3.9.15).

Czy strona została już zaatakowana?

Zaatakowana strona potrzebuje czegoś więcej niż aktualizacji
Sprawdź katalog images/icagenda/frontend/ pod kątem obcych plików. Jeśli doszło do włamania, konieczne jest uporządkowane oczyszczenie strony – samo skasowanie pojedynczych plików nie wystarczy.

Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.

Źródła & dalsze informacje

Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de