iCagenda güvenlik açığı: kimlik doğrulamasız dosya yükleme
Güvenli sürüm: iCagenda 4.0.8 (Joomla 3: 3.9.15) · free download
Bir bakışta
Bu güvenlik açığı nedir?
iCagenda, etkinlik takvimleri için yaygın kullanılan bir Joomla eklentisidir. Etkinlik gönderme formunda gerçek bir oturum açma denetimi yoktu; bu yüzden form yalnızca kayıtlı kullanıcılar için tasarlanmış olsa bile oturum açmamış ziyaretçiler etkinlik oluşturabiliyordu. Joomla 6 (6.0.0–6.1.1) sürümlerinde bu açık bir dosya yükleme saldırısına dönüştürülebiliyor; orada açık kritik düzeydedir. Diğer Joomla sürümleri bundan etkilenmiyor.
Açıktan iCagenda 3.2.1 ile 4.0.7 arasındaki sürümler etkileniyor (3.2.1 öncesindeki sürümler etkilenmiyor). Düzeltme, 15 Haziran 2026'da iCagenda 4.0.8 sürümüyle yayımlandı; Joomla 3 için ayrıca iCagenda 3.9.15 sürümü var (16 Haziran 2026). Açık CVE-2026-48939 kimliğiyle kayıtlı.
Yüklenen dosyalar genellikle images/icagenda/frontend/ klasörüne düşer. Bir .htaccess kuralıyla bu klasörde PHP çalıştırılması engellenebilir; bu yerinde bir sıkılaştırma önlemidir, ancak güncellemenin yerini tutmaz.
Sitem etkileniyor mu? – Nasıl kontrol edersiniz
- Yönetici panelini açın
Joomla yönetici paneline giriş yapın.
- iCagenda sürümünü kontrol edin
Uzantılar›Yönet›Yönet yolunu açın ve listeyi “iCagenda” için filtreleyin.
- Sürümü değerlendirin
Sürüm 3.2.1 ile 4.0.7 arasındaysa harekete geçmeniz gerekir; Joomla 6'da açık kritik düzeydedir.
Güvenlik açığını nasıl kapatırsınız?
- Güncelleme merkezini açın
Sistem›Güncelle›Uzantılar yolunu izleyin ve Güncellemeleri Kontrol Et düğmesine tıklayın.
- iCagenda'yı güncelleyin
iCagenda kaydını seçip Güncelle düğmesine tıklayın (hedef sürüm 4.0.8; Joomla 3'te 3.9.15).
- Sürümü doğrulayın
Artık 4.0.8 (Joomla 3'te 3.9.15) veya daha yeni bir sürümün kurulu olduğunu doğrulayın.
Resmi kaynak: free download. Gerekli en düşük sürüm: iCagenda 4.0.8 (Joomla 3: 3.9.15).
Siteniz saldırıya uğradı mı?
images/icagenda/frontend/ klasöründe size ait olmayan dosyalar olup olmadığını kontrol edin. Site ele geçirilmişse yapılandırılmış bir temizlik gerekir; tek tek dosyaları silmek yeterli değildir.Sitenizin temizlenmesi konusunda yardıma mı ihtiyacınız var? Nitelikli uzmanları Joomla Hizmet Sağlayıcıları Dizini üzerinden bulabilirsiniz.
Kaynaklar & ek bilgiler
- Resmî güvenlik duyurusu – iCagenda (joomlic.com)Üretici duyurusu: etkilenen sürümler, düzeltmeler, CVE
- Ayrıntılı analiz – Website-Bereinigung.deArka plan bilgisi, sıkılaştırma, temizlik
- iCagenda (üretici)Resmî indirmeler
Her zaman ilgili üreticinin resmi bilgileri esas alınır. Bu sayfa, kamuya açık bilgileri tarafsız biçimde özetler.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de