HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Vulnerabilitate de securitate

iCagenda Joomla: vulnerabilitate critică de upload

Acționați acum
Actualizați iCagenda la 4.0.8 (pe Joomla 3, la 3.9.15).

Versiune sigură: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download

Pe scurt

Extensia afectată
iCagenda – calendar de evenimente
Producător
Tipul vulnerabilității
Lipsa unei verificări de autentificare în formularul de evenimente (și vizitatorii neautentificați pot crea evenimente); pe Joomla 6, upload critic de fișiere fără autentificare
Versiuni afectate
iCagenda de la 3.2.1 la 4.0.7
Versiune sigură
iCagenda 4.0.8 (Joomla 3: 3.9.15)   Descărcare
Severitate
Critică
Compatibilitate Joomla
Joomla 3 / 4 / 5 / 6
Actualizat / publicat
Publicat: 15 iunie 2026

Despre ce este vorba?

iCagenda este o extensie larg răspândită pentru calendare de evenimente. Formularului de trimitere a evenimentelor îi lipsea o verificare reală a autentificării – astfel, și vizitatorii neautentificați puteau crea evenimente, chiar dacă formularul era destinat exclusiv utilizatorilor înregistrați. Pe Joomla 6 (6.0.0–6.1.1), prin acest formular se poate declanșa un upload de fișiere – acolo vulnerabilitatea este critică; celelalte versiuni de Joomla nu sunt afectate de acest aspect.

Sunt afectate versiunile iCagenda de la 3.2.1 la 4.0.7 (versiunile anterioare lui 3.2.1 nu sunt afectate). Corecția a apărut ca iCagenda 4.0.8 pe 15 iunie 2026; pentru Joomla 3 există suplimentar iCagenda 3.9.15 (16 iunie 2026). Vulnerabilitatea este înregistrată cu identificatorul CVE-2026-48939.

Fișierele încărcate ajung de regulă în images/icagenda/frontend/. O regulă .htaccess poate împiedica execuția codului PHP în acest director – o măsură de securizare utilă, care însă nu înlocuiește actualizarea.

Timpul contează
Imediat ce detaliile tehnice devin publice, scanerele automate identifică de regulă astfel de vulnerabilități în câteva ore. De aceea, actualizați cât mai repede.

Sunt afectat? – Cum verificați

  1. Deschideți panoul de administrare

    Autentificați-vă în administratorul Joomla.

  2. Verificați versiunea iCagenda

    Deschideți ExtensiiAdministrareAdministrare și filtrați după „iCagenda”.

  3. Evaluați versiunea

    Dacă versiunea se află între 3.2.1 și 4.0.7, este nevoie de intervenție – pe Joomla 6, vulnerabilitatea este critică.

Cum remediați vulnerabilitatea

Înainte de orice actualizare: copie de rezervă
Salvați fișierele și baza de date înainte de a actualiza – astfel puteți reveni la starea anterioară dacă apare o problemă (de ex. cu Akeeba Backup sau prin furnizorul de găzduire).
  1. Deschideți centrul de actualizări

    Accesați SistemActualizareExtensii și faceți clic pe Verifică actualizările.

  2. Actualizați iCagenda

    Selectați intrarea iCagenda și faceți clic pe Actualizează (versiunea țintă 4.0.8; pe Joomla 3, 3.9.15).

  3. Confirmați versiunea

    Verificați dacă acum este instalată versiunea 4.0.8 (respectiv 3.9.15 pe Joomla 3) sau una mai nouă.

Instalare manuală (alternativă)
Alternativ, descărcați pachetul de pe icagenda.com și instalați-l prin ExtensiiAdministrareInstalare. Important: nu restaurați fișiere vechi din backup – instalați direct versiunea 4.0.8 (pe Joomla 3: 3.9.15).

Sursă oficială: free download. Asigurați-vă că aveți cel puțin iCagenda 4.0.8 (Joomla 3: 3.9.15).

Site-ul a fost deja atacat?

Site-urile deja atacate au nevoie de mai mult decât o actualizare
Verificați dacă în directorul images/icagenda/frontend/ există fișiere străine. Dacă site-ul a fost compromis, este necesară o curățare structurată – simpla ștergere a câtorva fișiere nu este suficientă.

Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.

Surse & informații suplimentare

Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.

Vulnerabilități similare

Alte extensii cu vulnerabilități comparabile. Verificați dacă vreuna dintre ele este instalată pe site-ul dumneavoastră.

JCE EditorCriticăexploatată activ
JoomlaContentEditorAflați mai multe
Helix3 FrameworkCriticăexploatată activ
Astroid FrameworkCriticăexploatată activ
Susținători

Susținătorii acestui site

htprotect.org este un serviciu de informare gratuit și independent de producători. Este susținut de:

Găzduire & comunitate
FC-Hosting

Furnizor german de găzduire Joomla, cu suport activ pentru comunitate – a descoperit primul atac asupra vulnerabilității JCE.

fc-hosting.de
Inițiator & operator
Website-Bereinigung.de

Specializată în curățarea, întreținerea și securizarea site-urilor Joomla și WordPress.

website-bereinigung.de

Susțineți acest proiect

Oferiți servicii de găzduire sau servicii Joomla și doriți să sprijiniți htprotect.org – și să apăreți aici ca susținător? Fiecare contribuție ne ajută să îi avertizăm și să îi protejăm mai repede pe cei afectați.

Preferați să contribuiți discret, fără să apăreți în listă? Ne bucurăm la fel de mult și de o mică contribuție la fondul de cafea.

Susțineți HTProtect acum
Bauschild & Service

Producție și montaj de panouri de șantier, împrejmuiri de șantier și soluții de fațadă – inclusiv design și vizualizare 3D.

bauschildundservice.de
IT Specialista

Suport IT profesionist din Cehia – administrare Windows, administrare de domenii și găzduire web.

defendersoft.cz
onlineweg.de

Portal de turism din Germania – pachete de vacanță, hoteluri și zboruri online, cu consiliere personală de agenție de turism.

onlineweg.de
Criadero

Agenție de creație din Brandenburg – web design, materiale tipărite, fotografie și panorame 360°, toate de la un singur furnizor.

criadero.de
Jahn EDV-Dienst GmbH

Furnizor de servicii IT din Wächtersbach – site-uri Joomla, service PC, hardware și software.

jahnedv.de
IsariConsult

Consultanță în securitatea informației din Berlin – analize de securitate, managementul riscurilor și ISO 27001 pentru IMM-uri.

isari-consult.de