HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

iCagenda: vulnerabilidade crítica de upload no Joomla

Aja agora
Atualize o iCagenda para a 4.0.8 (no Joomla 3, para a 3.9.15).

Versão segura: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download

Em resumo

Extensão afetada
iCagenda – calendário de eventos
Desenvolvedor
Tipo de vulnerabilidade
Falta verificação de login no formulário de eventos (visitantes conseguem criar eventos); no Joomla 6, upload crítico de arquivos sem autenticação
Versões afetadas
iCagenda 3.2.1 até 4.0.7
Versão segura
iCagenda 4.0.8 (Joomla 3: 3.9.15)   Baixar
Gravidade
Crítica
Compatibilidade com o Joomla
Joomla 3 / 4 / 5 / 6
Atualizado / publicado
Publicado em: 15 de junho de 2026

Do que se trata?

O iCagenda é uma extensão de calendário de eventos amplamente usada. No formulário de envio de eventos faltava uma verificação de login de verdade – por isso, até visitantes não autenticados conseguiam criar eventos, mesmo quando o formulário estava previsto apenas para usuários registrados. No Joomla 6 (6.0.0–6.1.1), isso pode ser transformado em um upload de arquivos – ali a vulnerabilidade é crítica; as demais versões do Joomla não são afetadas por esse ponto.

São afetadas as versões iCagenda 3.2.1 até 4.0.7 (as anteriores à 3.2.1 não são afetadas). A correção saiu como iCagenda 4.0.8 em 15 de junho de 2026; para o Joomla 3 há ainda o iCagenda 3.9.15 (16 de junho de 2026). A vulnerabilidade está registrada como CVE-2026-48939.

Os arquivos enviados costumam parar em images/icagenda/frontend/. Uma regra no .htaccess pode impedir a execução de PHP nessa pasta – é uma medida de proteção sensata, mas ela não substitui a atualização.

O tempo conta
Assim que os detalhes técnicos se tornam públicos, scanners automatizados costumam localizar esse tipo de vulnerabilidade em poucas horas. Por isso, atualize o quanto antes.

Meu site foi afetado? – Como verificar

  1. Abra o painel administrativo

    Faça login no administrador do Joomla.

  2. Verifique a versão do iCagenda

    Abra ExtensõesGerenciarGerenciar e filtre por “iCagenda”.

  3. Avalie a versão

    Se a versão estiver entre 3.2.1 e 4.0.7, é preciso agir – no Joomla 6 a vulnerabilidade é crítica.

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Abra o gerenciador de atualizações

    Vá em SistemaAtualizarExtensões e clique em Verificar atualizações.

  2. Atualize o iCagenda

    Selecione a entrada do iCagenda e clique em Atualizar (versão de destino 4.0.8; no Joomla 3, 3.9.15).

  3. Confirme a versão

    Verifique se agora está instalada a 4.0.8 (ou a 3.9.15 no Joomla 3) ou uma versão mais recente.

Instalação manual (alternativa)
Outra opção é baixar o pacote em icagenda.com e instalá-lo em ExtensõesGerenciarInstalar. Importante: não restaure arquivos antigos de backup – instale a versão 4.0.8 (no Joomla 3: 3.9.15) de forma limpa.

Download oficial: free download. Certifique-se de ter pelo menos iCagenda 4.0.8 (Joomla 3: 3.9.15).

Seu site já foi atacado?

Sites já atacados precisam de mais do que uma atualização
Verifique se há arquivos estranhos na pasta images/icagenda/frontend/. Em caso de invasão, é preciso uma limpeza estruturada – apagar alguns arquivos isolados não basta.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Vulnerabilidades relacionadas

Outras extensões com vulnerabilidades semelhantes. Verifique se alguma delas está instalada no seu site.

JCE EditorCríticaexplorada ativamente
JoomlaContentEditorSaiba mais
Helix3 FrameworkCríticaexplorada ativamente
JoomShaperSaiba mais
Astroid FrameworkCríticaexplorada ativamente
TemPlazaSaiba mais
Apoiadores

Apoiadores deste site

O htprotect.org é um serviço de informação gratuito e independente de qualquer desenvolvedor. Ele conta com o apoio de:

Hospedagem & comunidade
FC-Hosting

Empresa de hospedagem Joomla da Alemanha, com suporte ativo da comunidade – detectou o primeiro ataque à vulnerabilidade do JCE.

fc-hosting.de
Idealizador & mantenedor
Website-Bereinigung.de

Especializada em limpeza, manutenção e proteção de sites Joomla e WordPress.

website-bereinigung.de

Apoie este projeto

Você tem um serviço de hospedagem ou trabalha com Joomla e quer apoiar o htprotect.org – e aparecer aqui como apoiador? Cada contribuição ajuda a avisar e a proteger mais rápido quem foi afetado.

Prefere contribuir de forma reservada, sem aparecer na lista? Uma ajuda para a caixinha do café é igualmente bem-vinda.

Apoiar o HTProtect agora
Bauschild & Service

Fabricação e instalação de placas de obra, tapumes e soluções de fachada – incluindo design e visualização em 3D.

bauschildundservice.de
IT Specialista

Suporte de TI profissional da República Tcheca – gestão de Windows, administração de domínios e hospedagem de sites.

defendersoft.cz
onlineweg.de

Portal de viagens da Alemanha – pacotes de viagem, hotéis e passagens aéreas on-line, com atendimento personalizado de agência de viagens.

onlineweg.de
Criadero

Agência de criação de Brandenburg – webdesign, materiais impressos, fotografia e panoramas em 360°, tudo em um só lugar.

criadero.de
Jahn EDV-Dienst GmbH

Prestadora de serviços de TI de Wächtersbach – sites em Joomla, assistência técnica de computadores, hardware e software.

jahnedv.de
IsariConsult

Consultoria em segurança da informação de Berlin – análises de segurança, gestão de riscos e ISO 27001 para pequenas e médias empresas.

isari-consult.de