Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-48939

iCagenda

Hersteller: iCagenda
10 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt in der Dateianhang-Funktion der Joomla-Erweiterung iCagenda, mit der Termine und Veranstaltungen auf Webseiten verwaltet werden. Beim Hochladen von Anhängen prüft die Erweiterung den Typ der übermittelten Datei nicht ausreichend. Ein Angreifer kann daher Dateien beliebiger Art hochladen – insbesondere Dateien mit ausführbarem PHP-Code. Da dieser Code anschließend vom Webserver ausgeführt werden kann, erlangt der Angreifer die Möglichkeit, eigene Befehle auf dem Server auszuführen. Damit lässt sich die betroffene Joomla-Installation übernehmen: Inhalte können verändert, Daten aus der Website und ihrer Datenbank ausgelesen und dauerhafte Hintertüren hinterlegt werden. Betroffen sind Webseiten, die die Erweiterung mit aktivierter Anhang-Funktion einsetzen; da die Upload-Funktion typischerweise über das Internet erreichbar ist, ist der Angriffsweg unmittelbar zugänglich.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte die Nutzung des Produkts eingestellt werden. Bewerten Sie zudem die Internet-Erreichbarkeit der betroffenen Systeme.