Joomla Extension - icagenda.com - Authenticated Stored XSS in iCagenda 4.0.8 to 4.0.12 - The frontend "Submit an Event" form stores the `image` and `file` fields as raw strings with no output-side HTML-attribute escaping.
We have discovered 320 live websites that are affected by CVE-2026-75948.
| Product | |
| Category | Event Management |
| Vulnerable Domains | 320 live websites (29% of iCagenda install base) |
| Vulnerable Versions |
|
| Vulnerable Versions Count | 4 versions ( 4.94% of all versions) |
| 11 websites | |
| 116 websites | |
| 53 websites | |
| 35 websites | |
| 29 websites | |
| 11 websites | |
| 11 websites | |
| 10 websites | |
| 7 websites | |
| 6 websites |
| .de | 95 websites |
| .nl | 34 websites |
| .fr | 34 websites |
| .com | 33 websites |
| .ch | 26 websites |
| .org | 23 websites |
| .at | 10 websites |
| .pl | 8 websites |
| .it | 6 websites |
| .eu | 6 websites |
| Domain | Country | Rank | Contacts |
|---|---|---|---|
| ***********.org | ***,*** | ||
| ***.***.cz | ***,*** | ||
| ********.edu | ***,*** | ||
| *******************.org | ***,*** | ||
| ****************.org | ***,*** | ||
| ***.no | *,***,*** | ||
| ********.de | *,***,*** | ||
| *****************.org | *,***,*** | ||
| *************.de | *,***,*** | ||
| *******.fr | *,***,*** |
FAQ