iCagenda: vulnerabilidade crítica de upload no Joomla
Versão segura: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download
Em resumo
Do que se trata?
O iCagenda é uma extensão de calendário de eventos amplamente usada. No formulário de envio de eventos faltava uma verificação de login de verdade – por isso, até visitantes não autenticados conseguiam criar eventos, mesmo quando o formulário estava previsto apenas para usuários registrados. No Joomla 6 (6.0.0–6.1.1), isso pode ser transformado em um upload de arquivos – ali a vulnerabilidade é crítica; as demais versões do Joomla não são afetadas por esse ponto.
São afetadas as versões iCagenda 3.2.1 até 4.0.7 (as anteriores à 3.2.1 não são afetadas). A correção saiu como iCagenda 4.0.8 em 15 de junho de 2026; para o Joomla 3 há ainda o iCagenda 3.9.15 (16 de junho de 2026). A vulnerabilidade está registrada como CVE-2026-48939.
Os arquivos enviados costumam parar em images/icagenda/frontend/. Uma regra no .htaccess pode impedir a execução de PHP nessa pasta – é uma medida de proteção sensata, mas ela não substitui a atualização.
Meu site foi afetado? – Como verificar
- Abra o painel administrativo
Faça login no administrador do Joomla.
- Verifique a versão do iCagenda
Abra Extensões›Gerenciar›Gerenciar e filtre por “iCagenda”.
- Avalie a versão
Se a versão estiver entre 3.2.1 e 4.0.7, é preciso agir – no Joomla 6 a vulnerabilidade é crítica.
Como corrigir a vulnerabilidade
- Abra o gerenciador de atualizações
Vá em Sistema›Atualizar›Extensões e clique em Verificar atualizações.
- Atualize o iCagenda
Selecione a entrada do iCagenda e clique em Atualizar (versão de destino 4.0.8; no Joomla 3, 3.9.15).
- Confirme a versão
Verifique se agora está instalada a 4.0.8 (ou a 3.9.15 no Joomla 3) ou uma versão mais recente.
Download oficial: free download. Certifique-se de ter pelo menos iCagenda 4.0.8 (Joomla 3: 3.9.15).
Seu site já foi atacado?
images/icagenda/frontend/. Em caso de invasão, é preciso uma limpeza estruturada – apagar alguns arquivos isolados não basta.Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.
Fontes & mais informações
- Comunicado oficial de segurança – iCagenda (joomlic.com)Comunicado do desenvolvedor: versões afetadas, correções e CVE
- Análise detalhada – Website-Bereinigung.deContexto, medidas de proteção e limpeza
- iCagenda (desenvolvedor)Downloads oficiais
As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.
Vulnerabilidades relacionadas
Outras extensões com vulnerabilidades semelhantes. Verifique se alguma delas está instalada no seu site.
Apoiadores deste site
O htprotect.org é um serviço de informação gratuito e independente de qualquer desenvolvedor. Ele conta com o apoio de:

Empresa de hospedagem Joomla da Alemanha, com suporte ativo da comunidade – detectou o primeiro ataque à vulnerabilidade do JCE.
fc-hosting.deEspecializada em limpeza, manutenção e proteção de sites Joomla e WordPress.
website-bereinigung.deApoie este projeto
Você tem um serviço de hospedagem ou trabalha com Joomla e quer apoiar o htprotect.org – e aparecer aqui como apoiador? Cada contribuição ajuda a avisar e a proteger mais rápido quem foi afetado.
Prefere contribuir de forma reservada, sem aparecer na lista? Uma ajuda para a caixinha do café é igualmente bem-vinda.
Fabricação e instalação de placas de obra, tapumes e soluções de fachada – incluindo design e visualização em 3D.
bauschildundservice.deSuporte de TI profissional da República Tcheca – gestão de Windows, administração de domínios e hospedagem de sites.
defendersoft.czPortal de viagens da Alemanha – pacotes de viagem, hotéis e passagens aéreas on-line, com atendimento personalizado de agência de viagens.
onlineweg.deAgência de criação de Brandenburg – webdesign, materiais impressos, fotografia e panoramas em 360°, tudo em um só lugar.
criadero.dePrestadora de serviços de TI de Wächtersbach – sites em Joomla, assistência técnica de computadores, hardware e software.
jahnedv.deConsultoria em segurança da informação de Berlin – análises de segurança, gestão de riscos e ISO 27001 para pequenas e médias empresas.
isari-consult.de