Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

CVE-2026-48939— Joomla Extension - icagenda.com - Remote Code Execution in iCaganda extension for Joomla < 4.0.8/3.9.15

Quick assessment

Affected
icagenda.com iCagenda extension for Joomla
Exploitation
Confirmed exploitation in the wild; remediate immediately
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

JoomliC iCagenda是JoomliC公司的一个活动与日历管理系统。 JoomliC iCagenda存在权限许可和访问控制问题漏洞,该漏洞源于文件附件功能中允许上传任意文件,最终导致PHP代码上传和执行。

CVSS 10.0 · Critical KEV EPSS 20.07% · P97

Public Exploits 1

Affected Version Matrix 1

VendorProduct Version RangeStatus
icagenda.com iCagenda extension for Joomla 3.2.1-4.0.7 affected
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2026-48939

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Joomla Extension - icagenda.com - Remote Code Execution in iCaganda extension for Joomla < 4.0.8/3.9.15
Source: CVE Program / CVE List V5
Vulnerability Description
A vulnerability in the iCagenda extension for Joomla allows the upload of arbitrary files in the file attachment feature, ultimately resulting in PHP code upload and execution.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/AU:Y/U:Red
Source: CVE Program / CVE List V5
Vulnerability Type
危险类型文件的不加限制上传
Source: CVE Program / CVE List V5
Vulnerability Title
JoomliC iCagenda 权限许可和访问控制问题漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
JoomliC iCagenda是JoomliC公司的一个活动与日历管理系统。 JoomliC iCagenda存在权限许可和访问控制问题漏洞,该漏洞源于文件附件功能中允许上传任意文件,最终导致PHP代码上传和执行。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

Vendor Product Affected Versions CPE Subscribe
icagenda.com iCagenda extension for Joomla 3.2.1-4.0.7 -

II. Public POCs for CVE-2026-48939

# POC Description Source Link Shenlong Link
1 iCagenda extension for Joomla contains an unrestricted file upload vulnerability in the file attachment feature, letting attackers upload and execute arbitrary PHP code, exploit requires no special privileges. https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-48939.yaml POC Details
AI-Generated POC Premium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2026-48939

请登录查看更多情报信息。

Other References for CVE-2026-48939 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-48939

No comments yet


Leave a comment