iCagenda – ช่องโหว่ร้ายแรง อัปโหลดไฟล์ไม่ต้องเข้าสู่ระบบ
เวอร์ชันที่ปลอดภัย: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download
สรุปข้อมูลสำคัญ
ช่องโหว่นี้คืออะไร
iCagenda เป็นส่วนเสริมปฏิทินกิจกรรมที่ใช้งานกันอย่างแพร่หลายใน Joomla ฟอร์มสำหรับส่งกิจกรรมของส่วนเสริมนี้ไม่มีการตรวจสอบการเข้าสู่ระบบที่แท้จริง ผู้เยี่ยมชมที่ไม่ได้เข้าสู่ระบบจึงสร้างกิจกรรมได้ แม้จะตั้งค่าให้ฟอร์มเปิดเฉพาะสมาชิกที่ลงทะเบียนแล้วก็ตาม บน Joomla 6 (6.0.0–6.1.1) ช่องโหว่นี้ถูกใช้สั่งอัปโหลดไฟล์ต่อได้ จึงจัดอยู่ในระดับร้ายแรง ส่วน Joomla เวอร์ชันอื่นไม่ได้รับผลกระทบในจุดนี้
เวอร์ชันที่ได้รับผลกระทบคือ iCagenda 3.2.1 ถึง 4.0.7 (เวอร์ชันก่อน 3.2.1 ไม่ได้รับผลกระทบ) ผู้พัฒนาออกตัวแก้ไขเป็น iCagenda 4.0.8 เมื่อวันที่ 15 มิถุนายน 2026 และสำหรับ Joomla 3 ยังมี iCagenda 3.9.15 เพิ่มเติม (16 มิถุนายน 2026) ช่องโหว่นี้ถูกบันทึกไว้ภายใต้รหัส CVE-2026-48939
ไฟล์ที่ถูกอัปโหลดมักไปอยู่ในโฟลเดอร์ images/icagenda/frontend/ การเพิ่มกฎใน .htaccess เพื่อห้ามรันไฟล์ PHP ในโฟลเดอร์นี้ถือเป็นการเสริมความปลอดภัยที่ควรทำ แต่ไม่สามารถใช้แทนการอัปเดตได้
เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ
- เปิดส่วนผู้ดูแลระบบ
เข้าสู่ระบบในหน้าผู้ดูแลของ Joomla
- ตรวจสอบเวอร์ชันของ iCagenda
ไปที่ ส่วนเสริม›จัดการ›จัดการ แล้วกรองด้วยคำว่า “iCagenda”
- ประเมินเวอร์ชันที่พบ
หากเวอร์ชันอยู่ระหว่าง 3.2.1 ถึง 4.0.7 ต้องรีบดำเนินการ โดยเฉพาะบน Joomla 6 ที่ช่องโหว่นี้อยู่ในระดับร้ายแรง
วิธีปิดช่องโหว่นี้
- เปิดหน้าอัปเดต
ไปที่ ระบบ›อัปเดต›ส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต
- อัปเดต iCagenda
เลือกรายการ iCagenda แล้วคลิก อัปเดต (เวอร์ชันเป้าหมายคือ 4.0.8 ส่วนบน Joomla 3 คือ 3.9.15)
- ตรวจสอบเวอร์ชันอีกครั้ง
ยืนยันว่าเวอร์ชันที่ติดตั้งอยู่ตอนนี้คือ 4.0.8 (หรือ 3.9.15 บน Joomla 3) หรือใหม่กว่า
แหล่งดาวน์โหลดอย่างเป็นทางการ: free download. ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย iCagenda 4.0.8 (Joomla 3: 3.9.15).
เว็บไซต์ถูกแฮกไปแล้วหรือไม่
images/icagenda/frontend/ ว่ามีไฟล์แปลกปลอมหรือไม่ หากพบว่าถูกบุกรุกแล้ว ต้องล้างเว็บไซต์อย่างเป็นระบบ เพราะการลบไฟล์ทีละไฟล์ยังไม่เพียงพอต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla
แหล่งข้อมูล & อ่านเพิ่มเติม
- ประกาศเตือนความปลอดภัยอย่างเป็นทางการ – iCagenda (joomlic.com)ประกาศจากผู้พัฒนา: เวอร์ชันที่ได้รับผลกระทบ การแก้ไข และรหัส CVE
- บทวิเคราะห์เชิงลึก – Website-Bereinigung.deที่มาของปัญหา การเสริมความแข็งแกร่ง และการล้างเว็บไซต์
- iCagenda (ผู้พัฒนา)แหล่งดาวน์โหลดอย่างเป็นทางการ
ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง
ช่องโหว่ที่คล้ายกัน
ส่วนเสริมอื่นที่มีช่องโหว่ในลักษณะใกล้เคียงกัน ตรวจสอบว่าเว็บไซต์ของคุณติดตั้งส่วนเสริมเหล่านี้อยู่หรือไม่
ผู้สนับสนุนเว็บไซต์นี้
htprotect.org เป็นแหล่งข้อมูลที่ใช้งานฟรีและไม่ขึ้นกับผู้พัฒนารายใด โดยได้รับการสนับสนุนจาก:

ผู้ให้บริการโฮสติ้ง Joomla จากเยอรมนี พร้อมการสนับสนุนจากชุมชนอย่างต่อเนื่อง – เป็นผู้ตรวจพบการโจมตีช่องโหว่ JCE ครั้งแรก
fc-hosting.deเชี่ยวชาญด้านการกู้คืน ดูแลรักษา และเสริมความปลอดภัยให้เว็บไซต์ Joomla และ WordPress
website-bereinigung.deสนับสนุนโครงการนี้
คุณให้บริการโฮสติ้งหรือบริการเกี่ยวกับ Joomla และต้องการสนับสนุน htprotect.org – พร้อมปรากฏชื่อเป็นผู้สนับสนุนในหน้านี้ใช่หรือไม่ ทุกการสนับสนุนช่วยให้เราเตือนภัยและปกป้องผู้ที่ได้รับผลกระทบได้รวดเร็วยิ่งขึ้น
ต้องการสนับสนุนแบบส่วนตัวโดยไม่ต้องแสดงชื่อใช่หรือไม่ การร่วมสมทบเล็กน้อยเป็นค่ากาแฟก็ทำให้เรายินดีไม่แพ้กัน
ผลิตและติดตั้งป้ายงานก่อสร้าง รั้วก่อสร้าง และงานผนังภายนอกอาคาร – รวมถึงการออกแบบและภาพจำลอง 3 มิติ
bauschildundservice.deบริการซัพพอร์ตด้านไอทีระดับมืออาชีพจากสาธารณรัฐเช็ก – การจัดการ Windows การดูแลระบบโดเมน และเว็บโฮสติ้ง
defendersoft.czเว็บท่าท่องเที่ยวจากเยอรมนี – แพ็กเกจทัวร์ โรงแรม และตั๋วเครื่องบินออนไลน์ พร้อมคำแนะนำจากตัวแทนท่องเที่ยวโดยตรง
onlineweg.deเอเจนซีครีเอทีฟจาก Brandenburg – ออกแบบเว็บไซต์ สื่อสิ่งพิมพ์ งานถ่ายภาพ และภาพพาโนรามา 360° ครบวงจรในที่เดียว
criadero.deผู้ให้บริการด้านไอทีจาก Wächtersbach – เว็บไซต์ Joomla บริการดูแลคอมพิวเตอร์ ฮาร์ดแวร์และซอฟต์แวร์
jahnedv.deที่ปรึกษาด้านความมั่นคงปลอดภัยสารสนเทศจาก Berlin – การวิเคราะห์ความปลอดภัย การบริหารความเสี่ยง และ ISO 27001 สำหรับธุรกิจขนาดกลางและขนาดย่อม
isari-consult.de