iCagenda Joomla: vulnerabilitate critică de upload
Versiune sigură: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download
Pe scurt
Despre ce este vorba?
iCagenda este o extensie larg răspândită pentru calendare de evenimente. Formularului de trimitere a evenimentelor îi lipsea o verificare reală a autentificării – astfel, și vizitatorii neautentificați puteau crea evenimente, chiar dacă formularul era destinat exclusiv utilizatorilor înregistrați. Pe Joomla 6 (6.0.0–6.1.1), prin acest formular se poate declanșa un upload de fișiere – acolo vulnerabilitatea este critică; celelalte versiuni de Joomla nu sunt afectate de acest aspect.
Sunt afectate versiunile iCagenda de la 3.2.1 la 4.0.7 (versiunile anterioare lui 3.2.1 nu sunt afectate). Corecția a apărut ca iCagenda 4.0.8 pe 15 iunie 2026; pentru Joomla 3 există suplimentar iCagenda 3.9.15 (16 iunie 2026). Vulnerabilitatea este înregistrată cu identificatorul CVE-2026-48939.
Fișierele încărcate ajung de regulă în images/icagenda/frontend/. O regulă .htaccess poate împiedica execuția codului PHP în acest director – o măsură de securizare utilă, care însă nu înlocuiește actualizarea.
Sunt afectat? – Cum verificați
- Deschideți panoul de administrare
Autentificați-vă în administratorul Joomla.
- Verificați versiunea iCagenda
Deschideți Extensii›Administrare›Administrare și filtrați după „iCagenda”.
- Evaluați versiunea
Dacă versiunea se află între 3.2.1 și 4.0.7, este nevoie de intervenție – pe Joomla 6, vulnerabilitatea este critică.
Cum remediați vulnerabilitatea
- Deschideți centrul de actualizări
Accesați Sistem›Actualizare›Extensii și faceți clic pe Verifică actualizările.
- Actualizați iCagenda
Selectați intrarea iCagenda și faceți clic pe Actualizează (versiunea țintă 4.0.8; pe Joomla 3, 3.9.15).
- Confirmați versiunea
Verificați dacă acum este instalată versiunea 4.0.8 (respectiv 3.9.15 pe Joomla 3) sau una mai nouă.
Sursă oficială: free download. Asigurați-vă că aveți cel puțin iCagenda 4.0.8 (Joomla 3: 3.9.15).
Site-ul a fost deja atacat?
images/icagenda/frontend/ există fișiere străine. Dacă site-ul a fost compromis, este necesară o curățare structurată – simpla ștergere a câtorva fișiere nu este suficientă.Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.
Surse & informații suplimentare
- Anunț oficial de securitate – iCagenda (joomlic.com)Aviz al producătorului: versiuni afectate, remedieri, CVE
- Analiză detaliată – Website-Bereinigung.deContext, securizare, curățare
- iCagenda (producător)Descărcări oficiale
Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de