CVE-2026-48939
iCagenda Unrestricted Upload of File with Dangerous Type Vulnerability
A vulnerability in the iCagenda extension for Joomla allows the upload of arbitrary files in the file attachment feature, ultimately resulting in PHP code upload and execution.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines. Deadline for federal agencies: 2026-07-13.
6 articles across 5 outlets · first covered Jul 10, 2026 · latest Jul 13, 2026
Associated threat actors
Coverage timeline
-
Unauthenticated RCE Flaws Hit Joomla Extensions Balbooa, iCagendawww.securityweek.com · Jul 13, 2026
-
CISA Flags iCagenda, Balbooa Forms Flaws; Urges Fix by July 2026securityaffairs.com · Jul 11, 2026
-
Apache IoTDB Fixes Path Traversal and Authentication Bypass Flaws (CVE-2026-24014)securityonline.info · Jul 11, 2026
-
Silver Fox uses SEO tricks to drop MODBEACON trojan via bugssecurityonline.info · Jul 11, 2026
-
CISA KEV Flags iCagenda File Upload Flaw CVE-2026-48939www.cisa.gov · Jul 10, 2026
-
CISA Adds CVE-2026-48939 to Known Exploited Vulnerabilities Cataloguecisa.gov · Jul 10, 2026