HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org ช่องโหว่ความปลอดภัย & คู่มืออัปเดต
ใหม่ htprotect.app - จัดการเว็บไซต์ Joomla หลายแห่งจากศูนย์กลางเดียว
ช่องโหว่ความปลอดภัย

iCagenda – ช่องโหว่ร้ายแรง อัปโหลดไฟล์ไม่ต้องเข้าสู่ระบบ

วิกฤตCVE-2026-48939
ดำเนินการทันที
อัปเดต iCagenda เป็น 4.0.8 (บน Joomla 3 ให้อัปเดตเป็น 3.9.15)

เวอร์ชันที่ปลอดภัย: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download

สรุปข้อมูลสำคัญ

ส่วนเสริมที่ได้รับผลกระทบ
iCagenda – ปฏิทินกิจกรรม/อีเวนต์
ผู้พัฒนา
ประเภทของช่องโหว่
ฟอร์มส่งกิจกรรมไม่ตรวจสอบการเข้าสู่ระบบ (ผู้เยี่ยมชมทั่วไปสร้างกิจกรรมได้) และบน Joomla 6 กลายเป็นช่องโหว่อัปโหลดไฟล์ร้ายแรงโดยไม่ต้องยืนยันตัวตน
เวอร์ชันที่ได้รับผลกระทบ
iCagenda 3.2.1 ถึง 4.0.7
เวอร์ชันที่ปลอดภัย
iCagenda 4.0.8 (Joomla 3: 3.9.15)   ดาวน์โหลด
ระดับความรุนแรง
วิกฤต
ความเข้ากันได้กับ Joomla
Joomla 3 / 4 / 5 / 6
ข้อมูล ณ วันที่ / เผยแพร่
เผยแพร่: 15 มิถุนายน 2026

ช่องโหว่นี้คืออะไร

iCagenda เป็นส่วนเสริมปฏิทินกิจกรรมที่ใช้งานกันอย่างแพร่หลายใน Joomla ฟอร์มสำหรับส่งกิจกรรมของส่วนเสริมนี้ไม่มีการตรวจสอบการเข้าสู่ระบบที่แท้จริง ผู้เยี่ยมชมที่ไม่ได้เข้าสู่ระบบจึงสร้างกิจกรรมได้ แม้จะตั้งค่าให้ฟอร์มเปิดเฉพาะสมาชิกที่ลงทะเบียนแล้วก็ตาม บน Joomla 6 (6.0.0–6.1.1) ช่องโหว่นี้ถูกใช้สั่งอัปโหลดไฟล์ต่อได้ จึงจัดอยู่ในระดับร้ายแรง ส่วน Joomla เวอร์ชันอื่นไม่ได้รับผลกระทบในจุดนี้

เวอร์ชันที่ได้รับผลกระทบคือ iCagenda 3.2.1 ถึง 4.0.7 (เวอร์ชันก่อน 3.2.1 ไม่ได้รับผลกระทบ) ผู้พัฒนาออกตัวแก้ไขเป็น iCagenda 4.0.8 เมื่อวันที่ 15 มิถุนายน 2026 และสำหรับ Joomla 3 ยังมี iCagenda 3.9.15 เพิ่มเติม (16 มิถุนายน 2026) ช่องโหว่นี้ถูกบันทึกไว้ภายใต้รหัส CVE-2026-48939

ไฟล์ที่ถูกอัปโหลดมักไปอยู่ในโฟลเดอร์ images/icagenda/frontend/ การเพิ่มกฎใน .htaccess เพื่อห้ามรันไฟล์ PHP ในโฟลเดอร์นี้ถือเป็นการเสริมความปลอดภัยที่ควรทำ แต่ไม่สามารถใช้แทนการอัปเดตได้

เวลาเป็นปัจจัยสำคัญ
เมื่อรายละเอียดทางเทคนิคถูกเปิดเผยสู่สาธารณะ เครื่องมือสแกนอัตโนมัติมักตรวจพบและเริ่มโจมตีช่องโหว่ลักษณะนี้ภายในไม่กี่ชั่วโมง จึงควรอัปเดตโดยเร็ว

เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ

  1. เปิดส่วนผู้ดูแลระบบ

    เข้าสู่ระบบในหน้าผู้ดูแลของ Joomla

  2. ตรวจสอบเวอร์ชันของ iCagenda

    ไปที่ ส่วนเสริมจัดการจัดการ แล้วกรองด้วยคำว่า “iCagenda”

  3. ประเมินเวอร์ชันที่พบ

    หากเวอร์ชันอยู่ระหว่าง 3.2.1 ถึง 4.0.7 ต้องรีบดำเนินการ โดยเฉพาะบน Joomla 6 ที่ช่องโหว่นี้อยู่ในระดับร้ายแรง

วิธีปิดช่องโหว่นี้

ก่อนอัปเดตทุกครั้ง: สำรองข้อมูล
สำรองไฟล์และฐานข้อมูลก่อนอัปเดต เพื่อให้ย้อนกลับสู่สถานะเดิมได้หากเกิดปัญหา (เช่น ผ่าน Akeeba Backup หรือระบบของผู้ให้บริการโฮสติ้ง)
  1. เปิดหน้าอัปเดต

    ไปที่ ระบบอัปเดตส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต

  2. อัปเดต iCagenda

    เลือกรายการ iCagenda แล้วคลิก อัปเดต (เวอร์ชันเป้าหมายคือ 4.0.8 ส่วนบน Joomla 3 คือ 3.9.15)

  3. ตรวจสอบเวอร์ชันอีกครั้ง

    ยืนยันว่าเวอร์ชันที่ติดตั้งอยู่ตอนนี้คือ 4.0.8 (หรือ 3.9.15 บน Joomla 3) หรือใหม่กว่า

การติดตั้งด้วยตนเอง (ทางเลือก)
อีกวิธีหนึ่งคือดาวน์โหลดแพ็กเกจจาก icagenda.com แล้วติดตั้งผ่าน ส่วนเสริมจัดการติดตั้ง ข้อสำคัญ: อย่ากู้คืนไฟล์สำรองชุดเก่ากลับมา แต่ให้ติดตั้งเวอร์ชัน 4.0.8 (บน Joomla 3: 3.9.15) ใหม่ให้สะอาด

แหล่งดาวน์โหลดอย่างเป็นทางการ: free download. ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย iCagenda 4.0.8 (Joomla 3: 3.9.15).

เว็บไซต์ถูกแฮกไปแล้วหรือไม่

เว็บไซต์ที่ถูกโจมตีไปแล้ว การอัปเดตอย่างเดียวไม่พอ
ให้ตรวจสอบโฟลเดอร์ images/icagenda/frontend/ ว่ามีไฟล์แปลกปลอมหรือไม่ หากพบว่าถูกบุกรุกแล้ว ต้องล้างเว็บไซต์อย่างเป็นระบบ เพราะการลบไฟล์ทีละไฟล์ยังไม่เพียงพอ

ต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla

แหล่งข้อมูล & อ่านเพิ่มเติม

ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de