HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

iCagenda: vulnerabilidade crítica de upload no Joomla

Aja agora
Atualize o iCagenda para a 4.0.8 (no Joomla 3, para a 3.9.15).

Versão segura: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download

Em resumo

Extensão afetada
iCagenda – calendário de eventos
Desenvolvedor
Tipo de vulnerabilidade
Falta verificação de login no formulário de eventos (visitantes conseguem criar eventos); no Joomla 6, upload crítico de arquivos sem autenticação
Versões afetadas
iCagenda 3.2.1 até 4.0.7
Versão segura
iCagenda 4.0.8 (Joomla 3: 3.9.15)   Baixar
Gravidade
Crítica
Compatibilidade com o Joomla
Joomla 3 / 4 / 5 / 6
Atualizado / publicado
Publicado em: 15 de junho de 2026

Do que se trata?

O iCagenda é uma extensão de calendário de eventos amplamente usada. No formulário de envio de eventos faltava uma verificação de login de verdade – por isso, até visitantes não autenticados conseguiam criar eventos, mesmo quando o formulário estava previsto apenas para usuários registrados. No Joomla 6 (6.0.0–6.1.1), isso pode ser transformado em um upload de arquivos – ali a vulnerabilidade é crítica; as demais versões do Joomla não são afetadas por esse ponto.

São afetadas as versões iCagenda 3.2.1 até 4.0.7 (as anteriores à 3.2.1 não são afetadas). A correção saiu como iCagenda 4.0.8 em 15 de junho de 2026; para o Joomla 3 há ainda o iCagenda 3.9.15 (16 de junho de 2026). A vulnerabilidade está registrada como CVE-2026-48939.

Os arquivos enviados costumam parar em images/icagenda/frontend/. Uma regra no .htaccess pode impedir a execução de PHP nessa pasta – é uma medida de proteção sensata, mas ela não substitui a atualização.

O tempo conta
Assim que os detalhes técnicos se tornam públicos, scanners automatizados costumam localizar esse tipo de vulnerabilidade em poucas horas. Por isso, atualize o quanto antes.

Meu site foi afetado? – Como verificar

  1. Abra o painel administrativo

    Faça login no administrador do Joomla.

  2. Verifique a versão do iCagenda

    Abra ExtensõesGerenciarGerenciar e filtre por “iCagenda”.

  3. Avalie a versão

    Se a versão estiver entre 3.2.1 e 4.0.7, é preciso agir – no Joomla 6 a vulnerabilidade é crítica.

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Abra o gerenciador de atualizações

    Vá em SistemaAtualizarExtensões e clique em Verificar atualizações.

  2. Atualize o iCagenda

    Selecione a entrada do iCagenda e clique em Atualizar (versão de destino 4.0.8; no Joomla 3, 3.9.15).

  3. Confirme a versão

    Verifique se agora está instalada a 4.0.8 (ou a 3.9.15 no Joomla 3) ou uma versão mais recente.

Instalação manual (alternativa)
Outra opção é baixar o pacote em icagenda.com e instalá-lo em ExtensõesGerenciarInstalar. Importante: não restaure arquivos antigos de backup – instale a versão 4.0.8 (no Joomla 3: 3.9.15) de forma limpa.

Download oficial: free download. Certifique-se de ter pelo menos iCagenda 4.0.8 (Joomla 3: 3.9.15).

Seu site já foi atacado?

Sites já atacados precisam de mais do que uma atualização
Verifique se há arquivos estranhos na pasta images/icagenda/frontend/. Em caso de invasão, é preciso uma limpeza estruturada – apagar alguns arquivos isolados não basta.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de