Podatność w rozszerzeniu iCagenda dla Joomla umożliwia przesłanie dowolnego pliku (w tym kodu PHP) za pośrednictwem funkcji załączników. Skutkuje to możliwością zdalnego wykonania kodu na serwerze bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
A vulnerability in the iCagenda extension for Joomla allows the upload of arbitrary files in the file attachment feature, ultimately resulting in PHP code upload and execution.
Funkcja dołączania załączników w rozszerzeniu iCagenda nie weryfikuje w sposób wystarczający typu ani zawartości przesyłanego pliku (CWE-434: Unrestricted Upload of File with Dangerous Type). Atakujący może przesłać plik PHP zamiast dozwolonego załącznika, który zostaje zapisany w dostępnej lokalizacji na serwerze. Następnie poprzez bezpośrednie żądanie HTTP do przesłanego pliku możliwe jest uruchomienie zawartego w nim kodu PHP w kontekście serwera WWW.
Atakujący uzyskuje możliwość zdalnego wykonania dowolnego kodu (RCE) na serwerze, co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku danych, instalacji backdoora lub dalszego lateral movement w infrastrukturze.
Należy niezwłocznie zaktualizować rozszerzenie iCagenda do wersji 3.9.15 lub 4.0.8 (w zależności od używanej gałęzi), zgodnie z informacjami producenta dostępnymi pod adresami: https://www.icagenda.com/docs/changelog/icagenda-3-9-15 oraz https://www.icagenda.com/docs/changelog/icagenda-4-0-8
Rozszerzenie iCagenda dla Joomla — wersje wcześniejsze niż 3.9.15 oraz wcześniejsze niż 4.0.8 (zgodnie z changelogami producenta wskazanymi w referencjach)
Wektor CVSS zawiera parametr E:A (Exploit Maturity: Attacked), co wskazuje na aktywne wykorzystywanie podatności w środowisku naturalnym. Publiczny kod exploit jest dostępny w repozytorium GitHub wskazanym w referencjach. Podatność dotyczy funkcjonalności dostępnej bez uwierzytelnienia (PR:N, UI:N), co znacząco obniża próg wejścia dla atakującego.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:X/RE:X/U:RedJoomlic Icagenda
APPJoomlic3.2.1 – 3.9.15 (bez)4.0.0 – 4.0.8 (bez)
CISA KEV — szczegółyi
- Dostawcai
- iCagenda
- Produkti
- iCagenda
- Data dodania do KEVi
- 10 lipca 2026
- Termin remediation (USA)i
- 13 lipca 2026(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami dostawcy, zapewniając zgodność z wytycznymi CISA BOD 26-04 Prioritizing Security Updates Based on Risk (patrz URL w Notatkach) oraz wytycznymi CISA "Forensics Triage Requirements" (patrz URL w Notatkach). Postępuj zgodnie z odpowiednimi wytycznymi BOD 26-04 dotyczącymi usług chmurowych lub wstrzymaj użytkowanie produktu, jeśli mitygacje są niedostępne. Interesariusze są odpowiedzialni za ocenę ekspozycji każdego zasobu na internet i zapewnienie zgodności z wytycznymi patch BOD 26-04.
▸ Pokaż oryginał (EN)
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
iCagenda zawiera lukę polegającą na niezamkniętym uplocie pliku o niebezpiecznym typie, która umożliwia upload dowolnych plików w funkcji załącznika, ostatecznie prowadząc do uploadu i wykonania kodu PHP.
▸ Pokaż oryginał (EN)
iCagenda contains an unrestricted upload of file with dangerous type vulnerability that allows the upload of arbitrary files in the file attachment feature, ultimately resulting in PHP code upload and execution.