HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Вразливості & інструкції з оновлення
Новинка htprotect.app - Централізоване керування кількома сайтами на Joomla
Вразливість безпеки

iCagenda: вразливість безпеки Joomla — оновіть до 4.0.8

КритичнийCVE-2026-48939
Дійте зараз
Оновіть iCagenda до версії 4.0.8 (на Joomla 3 — до 3.9.15).

Безпечна версія: iCagenda 4.0.8 (для Joomla 3: 3.9.15) · free download

Коротко про головне

Вразливе розширення
iCagenda — календар подій
Розробник
Тип вразливості
Немає перевірки входу у формі подання подій (їх можуть створювати навіть гості); на Joomla 6 — критичне завантаження файлів без автентифікації
Вразливі версії
iCagenda від 3.2.1 до 4.0.7
Безпечна версія
iCagenda 4.0.8 (для Joomla 3: 3.9.15)   Завантажити
Рівень небезпеки
Критичний
Сумісність із Joomla
Joomla 3 / 4 / 5 / 6
Станом на / опубліковано
Опубліковано: 15 червня 2026

Про що йдеться?

iCagenda — поширене розширення для календарів подій. У формі подання подій бракувало справжньої перевірки входу: додавати записи могли навіть відвідувачі без автентифікації, попри те, що форма була призначена лише для зареєстрованих користувачів. На Joomla 6 (6.0.0–6.1.1) через це можна спричинити завантаження файлів на сервер — там вразливість критична; інших версій Joomla це не стосується.

Вразливими є версії iCagenda від 3.2.1 до 4.0.7 (версії до 3.2.1 не вразливі). Виправлення вийшло 15 червня 2026 року як iCagenda 4.0.8; для Joomla 3 додатково випущено iCagenda 3.9.15 (16 червня 2026). Вразливість зареєстровано під ідентифікатором CVE-2026-48939.

Завантажені файли зазвичай потрапляють до каталогу images/icagenda/frontend/. Правило в .htaccess може заборонити виконання PHP у цьому каталозі — це розумний захід із посилення захисту, але він не замінює оновлення.

Фактор часу
Щойно технічні подробиці оприлюднюють, автоматичні сканери, як показує досвід, знаходять такі вразливості за лічені години. Тому не відкладайте оновлення.

Чи стосується це мого сайту? – Як перевірити

  1. Відкрийте панель адміністратора

    Увійдіть до панелі адміністратора Joomla.

  2. Перевірте версію iCagenda

    Відкрийте РозширенняКеруванняКерування і відфільтруйте список за назвою «iCagenda».

  3. Оцініть версію

    Якщо версія в діапазоні від 3.2.1 до 4.0.7, потрібно вжити заходів — на Joomla 6 ця вразливість критична.

Як усунути вразливість

Перед кожним оновленням: резервна копія
Перед оновленням створіть резервну копію файлів і бази даних – так ви зможете повернутися до попереднього стану, якщо щось піде не так (наприклад, за допомогою Akeeba Backup або засобами вашого хостинг-провайдера).
  1. Відкрийте центр оновлень

    Перейдіть до СистемаОновленняРозширення і натисніть Перевірити оновлення.

  2. Оновіть iCagenda

    Позначте запис iCagenda і натисніть Оновити (цільова версія 4.0.8; на Joomla 3 — 3.9.15).

  3. Перевірте версію

    Переконайтеся, що тепер встановлено версію 4.0.8 (на Joomla 3 — 3.9.15) або новішу.

Ручне встановлення (альтернатива)
Або завантажте пакет із icagenda.com і встановіть його через РозширенняКеруванняВстановлення. Важливо: не відновлюйте старі файли з резервних копій — виконайте чисте встановлення версії 4.0.8 (на Joomla 3: 3.9.15).

Офіційне джерело: free download. Переконайтеся, що встановлено щонайменше iCagenda 4.0.8 (для Joomla 3: 3.9.15).

Чи вже атакували ваш сайт?

Уже атакованим сайтам самого оновлення замало
Перевірте каталог images/icagenda/frontend/ на наявність сторонніх файлів. Якщо сайт зламано, потрібне структуроване очищення — просто видалити окремі файли недостатньо.

Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.

Джерела & додаткові матеріали

Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.

Схожі вразливості

Інші розширення з подібними вразливостями. Перевірте, чи встановлено якесь із них на вашому сайті.

JCE EditorКритичнийактивно експлуатується
Helix3 FrameworkКритичнийактивно експлуатується
Astroid FrameworkКритичнийактивно експлуатується
Підтримка проєкту

Хто підтримує цей сайт

htprotect.org — це безкоштовний інформаційний ресурс, незалежний від розробників розширень. Його підтримують:

Хостинг & спільнота
FC-Hosting

Хостинг-провайдер для Joomla з Німеччини з активною підтримкою спільноти – виявив першу атаку на вразливість у JCE.

fc-hosting.de
Ініціатор & оператор
Website-Bereinigung.de

Спеціалізується на очищенні, обслуговуванні та захисті сайтів на Joomla і WordPress.

website-bereinigung.de

Підтримайте цей проєкт

Ви надаєте послуги хостингу або обслуговування Joomla і хочете підтримати htprotect.org – та з’явитися тут серед тих, хто нас підтримує? Кожен внесок допомагає швидше попереджати й захищати тих, кого це стосується.

Бажаєте підтримати приватно, без згадки у списку? Невеликий внесок у скарбничку на каву потішить нас так само.

Підтримати HTProtect зараз
Bauschild & Service

Виготовлення та монтаж будівельних щитів, огорож для будівельних майданчиків і фасадних рішень – разом із дизайном і 3D-візуалізацією.

bauschildundservice.de
IT Specialista

Професійна ІТ-підтримка з Чехії – керування Windows, адміністрування доменів і вебхостинг.

defendersoft.cz
onlineweg.de

Туристичний портал із Німеччини – пакетні тури, готелі та авіаквитки онлайн, із персональними консультаціями турагенції.

onlineweg.de
Criadero

Креативна агенція з Бранденбургу – вебдизайн, друкована продукція, фотографія та панорами 360° від одного виконавця.

criadero.de
Jahn EDV-Dienst GmbH

Постачальник ІТ-послуг із Wächtersbach – сайти на Joomla, обслуговування комп’ютерів, апаратне та програмне забезпечення.

jahnedv.de
IsariConsult

Консультації з інформаційної безпеки з Берліна – аналіз безпеки, управління ризиками та ISO 27001 для малого й середнього бізнесу.

isari-consult.de