iCagenda: критическая уязвимость Joomla, загрузка файлов
Безопасная версия: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download
Коротко о главном
В чём суть уязвимости?
iCagenda — широко распространённое расширение для календарей мероприятий. В форме отправки событий отсутствовала полноценная проверка входа в систему — из-за этого создавать события могли даже не прошедшие аутентификацию посетители, хотя форма предназначалась только для зарегистрированных пользователей. На Joomla 6 (6.0.0–6.1.1) через неё можно инициировать загрузку файлов — там уязвимость критическая; остальных версий Joomla это не касается.
Уязвимы версии iCagenda с 3.2.1 по 4.0.7 (выпуски до 3.2.1 не затронуты). Исправление вышло 15 июня 2026 года в версии iCagenda 4.0.8; для Joomla 3 дополнительно выпущена iCagenda 3.9.15 (16 июня 2026 года). Уязвимость зарегистрирована под идентификатором CVE-2026-48939.
Загруженные файлы обычно оказываются в каталоге images/icagenda/frontend/. Правило в .htaccess может запретить выполнение PHP в этой папке — разумная мера защиты, но обновление она не заменяет.
Мой сайт уязвим? – Как это проверить
- Откройте панель администратора
Войдите в административную панель Joomla.
- Проверьте версию iCagenda
Откройте Расширения›Управление›Управление и отфильтруйте список по названию «iCagenda».
- Оцените версию
Если версия попадает в диапазон от 3.2.1 до 4.0.7, необходимо действовать — на Joomla 6 уязвимость критическая.
Как закрыть уязвимость
- Откройте центр обновлений
Перейдите в Система›Обновление›Расширения и нажмите Проверить обновления.
- Обновите iCagenda
Выберите запись iCagenda и нажмите Обновить (целевая версия 4.0.8; на Joomla 3 — 3.9.15).
- Проверьте версию
Убедитесь, что теперь установлена версия 4.0.8 (либо 3.9.15 на Joomla 3) или новее.
Официальный источник: free download. Убедитесь, что установлена версия не ниже iCagenda 4.0.8 (Joomla 3: 3.9.15).
Сайт уже взломали?
images/icagenda/frontend/ на наличие чужих файлов. Если сайт заражён, потребуется системная очистка — простого удаления отдельных файлов мало.Нужна помощь с очисткой сайта? Подходящих специалистов вы найдёте в каталоге поставщиков услуг Joomla.
Источники & полезные ссылки
- Официальное уведомление о безопасности — iCagenda (joomlic.com)Бюллетень разработчика: уязвимые версии, исправления, CVE
- Подробный разбор — Website-Bereinigung.deПредыстория, защитные меры, очистка
- iCagenda (разработчик)Официальные загрузки
Приоритет всегда имеет официальная информация соответствующего разработчика. Эта страница нейтрально обобщает общедоступные сведения.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de