iCagenda: säkerhetsbrist – filuppladdning utan inloggning
Säker version: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download
I korthet
Vad handlar det om?
iCagenda är ett utbrett tillägg för evenemangskalendrar. I formuläret för att skicka in evenemang saknades en riktig inloggningskontroll – därför kunde även besökare utan inloggning skapa evenemang, trots att formuläret bara var avsett för registrerade användare. På Joomla 6 (6.0.0–6.1.1) kan detta utnyttjas för filuppladdning – där är säkerhetsbristen kritisk; övriga Joomla-versioner berörs inte av det.
Berörda är iCagenda 3.2.1 till 4.0.7 (versioner före 3.2.1 berörs inte). Rättningen kom som iCagenda 4.0.8 den 15 juni 2026; för Joomla 3 finns dessutom iCagenda 3.9.15 (16 juni 2026). Säkerhetsbristen har beteckningen CVE-2026-48939.
Uppladdade filer hamnar vanligtvis under images/icagenda/frontend/. En regel i .htaccess kan hindra att PHP körs i den mappen – en vettig härdning, men den ersätter inte uppdateringen.
Är jag drabbad? – så här kontrollerar du
- Öppna adminpanelen
Logga in i Joomla-administratören.
- Kontrollera iCagenda-versionen
Öppna Tillägg›Hantera›Hantera och filtrera på ”iCagenda”.
- Bedöm versionen
Ligger versionen mellan 3.2.1 och 4.0.7 behöver du agera – på Joomla 6 är säkerhetsbristen kritisk.
Så åtgärdar du säkerhetsbristen
- Öppna uppdateringscentret
Gå till System›Uppdatera›Tillägg och klicka på Sök efter uppdateringar.
- Uppdatera iCagenda
Markera iCagenda-posten och klicka på Uppdatera (målversion 4.0.8; på Joomla 3 3.9.15).
- Kontrollera versionen
Kontrollera att 4.0.8 (eller 3.9.15 på Joomla 3) eller nyare nu är installerad.
Officiell källa: free download. Se till att du har minst iCagenda 4.0.8 (Joomla 3: 3.9.15).
Har webbplatsen redan blivit hackad?
images/icagenda/frontend/ efter främmande filer. Vid intrång krävs en strukturerad sanering – det räcker inte att radera enstaka filer.Behöver du hjälp med saneringen? Du hittar kunniga specialister i Joomlas katalog över tjänsteleverantörer.
Källor & mer information
- Officiellt säkerhetsmeddelande – iCagenda (joomlic.com)Tillverkarens säkerhetsmeddelande: berörda versioner, rättningar, CVE
- Detaljerad analys – Website-Bereinigung.deBakgrund, härdning och sanering
- iCagenda (tillverkaren)Officiella nedladdningar
Det är alltid respektive utvecklares officiella uppgifter som gäller. Den här sidan sammanfattar offentligt tillgänglig information på ett neutralt sätt.
Liknande säkerhetsbrister
Andra tillägg med jämförbara svagheter. Kontrollera om något av dem är installerat på din webbplats.
Stödjare av den här sidan
htprotect.org är en kostnadsfri och utvecklaroberoende informationstjänst. Sidan stöds av:

Joomla-webbhotell från Tyskland med aktiv community-support – upptäckte den första attacken mot säkerhetsbristen i JCE.
fc-hosting.deSpecialiserade på sanering, underhåll och säkring av Joomla- och WordPress-webbplatser.
website-bereinigung.deStöd det här projektet
Driver du en hosting- eller Joomla-tjänst och vill stötta htprotect.org – och synas här som stödjare? Varje bidrag hjälper oss att varna och skydda drabbade snabbare.
Vill du hellre bidra privat, utan att nämnas? Ett litet bidrag till kaffekassan är lika välkommet.
Tillverkning och montering av byggskyltar, byggstängsel och fasadlösningar – inklusive design och 3D-visualisering.
bauschildundservice.deProfessionell IT-support från Tjeckien – Windows-hantering, domänadministration och webbhotell.
defendersoft.czReseportal från Tyskland – paketresor, hotell och flyg online, med personlig rådgivning från resebyrå.
onlineweg.deKreativbyrå från Brandenburg – webbdesign, trycksaker, fotografi och 360°-panoraman från en och samma leverantör.
criadero.deIT-leverantör från Wächtersbach – Joomla-webbplatser, PC-service, hårdvara och mjukvara.
jahnedv.deRådgivning inom informationssäkerhet från Berlin – säkerhetsanalyser, riskhantering och ISO 27001 för små och medelstora företag.
isari-consult.de