iCagenda הוא תוסף פופולרי למערכת ניהול התוכן ג'ומלה (Joomla), המשמש לניהול לוח אירועים באתרים. התגלתה בו חולשה קריטית שמאפשרת לתוקף להעלות קובץ זדוני דרך תכונת צירוף הקבצים, ובאמצעותו להריץ קוד על השרת של האתר ולהשתלט עליו.
מה החולשה?
תכונת צירוף הקבצים בתוסף אמורה לאפשר למשתמשים לצרף מסמכים לאירועים, אבל היא אינה בודקת כראוי אילו סוגי קבצים מותר להעלות. תוקף מנצל זאת כדי להעלות קובץ קוד מסוג PHP, השפה שבה בנוי ג'ומלה, ואז לגרום לשרת להריץ אותו.
מרגע שקוד של התוקף רץ על השרת, הוא יכול להשתלט על האתר כולו: לשנות תוכן, לגנוב נתונים או להשתמש בשרת להמשך מתקפות. החומרה דורגה 10 מתוך 10 בסולם CVSS, הציון המקסימלי.
מי מושפע?
החולשה נוגעת לגרסאות iCagenda מ-3.2.1 ועד 3.9.15, ומ-4.0.0 ועד 4.0.8. אתרי ג'ומלה נפוצים גם בישראל אצל עסקים קטנים, עמותות ומוסדות שמנהלים לוח אירועים, וכל אתר כזה שמריץ גרסה פגיעה של התוסף חשוף להשתלטות מלאה.
האם מנוצלת בפועל?
כן. החולשה נכללת בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים מנצלים אותן בפועל, ונוספה אליו ב-10 ביולי 2026.
מה עושים?
אם אתם מפעילים אתר ג'ומלה עם התוסף iCagenda, עדכנו מיד לגרסה 3.9.15 או 4.0.8 ומעלה, שבהן החולשה תוקנה. היכנסו לפאנל הניהול של ג'ומלה, לאזור ניהול התוספים, ובדקו את מספר הגרסה של iCagenda מול המספרים האלה. אם אינכם משתמשים בתוסף, שקלו להסיר אותו לגמרי כדי לצמצם את שטח התקיפה של האתר.