iCagenda: säkerhetsbrist – filuppladdning utan inloggning
Säker version: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download
I korthet
Vad handlar det om?
iCagenda är ett utbrett tillägg för evenemangskalendrar. I formuläret för att skicka in evenemang saknades en riktig inloggningskontroll – därför kunde även besökare utan inloggning skapa evenemang, trots att formuläret bara var avsett för registrerade användare. På Joomla 6 (6.0.0–6.1.1) kan detta utnyttjas för filuppladdning – där är säkerhetsbristen kritisk; övriga Joomla-versioner berörs inte av det.
Berörda är iCagenda 3.2.1 till 4.0.7 (versioner före 3.2.1 berörs inte). Rättningen kom som iCagenda 4.0.8 den 15 juni 2026; för Joomla 3 finns dessutom iCagenda 3.9.15 (16 juni 2026). Säkerhetsbristen har beteckningen CVE-2026-48939.
Uppladdade filer hamnar vanligtvis under images/icagenda/frontend/. En regel i .htaccess kan hindra att PHP körs i den mappen – en vettig härdning, men den ersätter inte uppdateringen.
Är jag drabbad? – så här kontrollerar du
- Öppna adminpanelen
Logga in i Joomla-administratören.
- Kontrollera iCagenda-versionen
Öppna Tillägg›Hantera›Hantera och filtrera på ”iCagenda”.
- Bedöm versionen
Ligger versionen mellan 3.2.1 och 4.0.7 behöver du agera – på Joomla 6 är säkerhetsbristen kritisk.
Så åtgärdar du säkerhetsbristen
- Öppna uppdateringscentret
Gå till System›Uppdatera›Tillägg och klicka på Sök efter uppdateringar.
- Uppdatera iCagenda
Markera iCagenda-posten och klicka på Uppdatera (målversion 4.0.8; på Joomla 3 3.9.15).
- Kontrollera versionen
Kontrollera att 4.0.8 (eller 3.9.15 på Joomla 3) eller nyare nu är installerad.
Officiell källa: free download. Se till att du har minst iCagenda 4.0.8 (Joomla 3: 3.9.15).
Har webbplatsen redan blivit hackad?
images/icagenda/frontend/ efter främmande filer. Vid intrång krävs en strukturerad sanering – det räcker inte att radera enstaka filer.Behöver du hjälp med saneringen? Du hittar kunniga specialister i Joomlas katalog över tjänsteleverantörer.
Källor & mer information
- Officiellt säkerhetsmeddelande – iCagenda (joomlic.com)Tillverkarens säkerhetsmeddelande: berörda versioner, rättningar, CVE
- Detaljerad analys – Website-Bereinigung.deBakgrund, härdning och sanering
- iCagenda (tillverkaren)Officiella nedladdningar
Det är alltid respektive utvecklares officiella uppgifter som gäller. Den här sidan sammanfattar offentligt tillgänglig information på ett neutralt sätt.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de