iCagenda: vulnerabilidade crítica de upload no Joomla
Versão segura: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download
Em resumo
Do que se trata?
O iCagenda é uma extensão de calendário de eventos amplamente usada. No formulário de envio de eventos faltava uma verificação de login de verdade – por isso, até visitantes não autenticados conseguiam criar eventos, mesmo quando o formulário estava previsto apenas para usuários registrados. No Joomla 6 (6.0.0–6.1.1), isso pode ser transformado em um upload de arquivos – ali a vulnerabilidade é crítica; as demais versões do Joomla não são afetadas por esse ponto.
São afetadas as versões iCagenda 3.2.1 até 4.0.7 (as anteriores à 3.2.1 não são afetadas). A correção saiu como iCagenda 4.0.8 em 15 de junho de 2026; para o Joomla 3 há ainda o iCagenda 3.9.15 (16 de junho de 2026). A vulnerabilidade está registrada como CVE-2026-48939.
Os arquivos enviados costumam parar em images/icagenda/frontend/. Uma regra no .htaccess pode impedir a execução de PHP nessa pasta – é uma medida de proteção sensata, mas ela não substitui a atualização.
Meu site foi afetado? – Como verificar
- Abra o painel administrativo
Faça login no administrador do Joomla.
- Verifique a versão do iCagenda
Abra Extensões›Gerenciar›Gerenciar e filtre por “iCagenda”.
- Avalie a versão
Se a versão estiver entre 3.2.1 e 4.0.7, é preciso agir – no Joomla 6 a vulnerabilidade é crítica.
Como corrigir a vulnerabilidade
- Abra o gerenciador de atualizações
Vá em Sistema›Atualizar›Extensões e clique em Verificar atualizações.
- Atualize o iCagenda
Selecione a entrada do iCagenda e clique em Atualizar (versão de destino 4.0.8; no Joomla 3, 3.9.15).
- Confirme a versão
Verifique se agora está instalada a 4.0.8 (ou a 3.9.15 no Joomla 3) ou uma versão mais recente.
Download oficial: free download. Certifique-se de ter pelo menos iCagenda 4.0.8 (Joomla 3: 3.9.15).
Seu site já foi atacado?
images/icagenda/frontend/. Em caso de invasão, é preciso uma limpeza estruturada – apagar alguns arquivos isolados não basta.Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.
Fontes & mais informações
- Comunicado oficial de segurança – iCagenda (joomlic.com)Comunicado do desenvolvedor: versões afetadas, correções e CVE
- Análise detalhada – Website-Bereinigung.deContexto, medidas de proteção e limpeza
- iCagenda (desenvolvedor)Downloads oficiais
As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de