iCagenda
Die Schwachstelle steckt in der Dateianhang-Funktion der Joomla-Erweiterung iCagenda, mit der Termine und Veranstaltungen auf Webseiten verwaltet werden. Beim Hochladen von Anhängen prüft die Erweiterung den Typ der übermittelten Datei nicht ausreichend. Ein Angreifer kann daher Dateien beliebiger Art hochladen – insbesondere Dateien mit ausführbarem PHP-Code. Da dieser Code anschließend vom Webserver ausgeführt werden kann, erlangt der Angreifer die Möglichkeit, eigene Befehle auf dem Server auszuführen. Damit lässt sich die betroffene Joomla-Installation übernehmen: Inhalte können verändert, Daten aus der Website und ihrer Datenbank ausgelesen und dauerhafte Hintertüren hinterlegt werden. Betroffen sind Webseiten, die die Erweiterung mit aktivierter Anhang-Funktion einsetzen; da die Upload-Funktion typischerweise über das Internet erreichbar ist, ist der Angriffsweg unmittelbar zugänglich.
Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte die Nutzung des Produkts eingestellt werden. Bewerten Sie zudem die Internet-Erreichbarkeit der betroffenen Systeme.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel CISA warnt vor aktiv ausgenutzten RCE-Lücken in Joomla-Erweiterungen 13.07.2026
- Artikel CISA führt zwei aktiv ausgenutzte Joomla-Lücken in KEV-Katalog auf 13.07.2026
- Artikel CISA warnt vor aktiv ausgenutzten Joomla-Lücken in Balbooa Forms und iCagenda 13.07.2026