CVE-2026-105844
Beschrijving NL
Payload is een gratis en open source headless contentmanagementsysteem. In versies van 3.0.0 vóór 3.88.0 en canarische versies vóór 4.0.0-canary.27 kan een niet-geverifieerde gebruiker prototype-gevoelige veldpaden indienen wanneer @ payloadcms/plugin-import-export is ingeschakeld, wat onbedoeld toepassingsgedrag veroorzaakt dat kan leiden tot het uitvoeren van externe code. Dit probleem is opgelost in versie 3.88.0 en 4.0.0-canary.27.
Origineel (Engels) tonen
Payload is a free and open source headless content management system. In versions from 3.0.0 before 3.88.0 and canary versions before 4.0.0-canary.27, an unauthenticated user can submit prototype-sensitive field paths when @payloadcms/plugin-import-export is enabled, causing unintended application behavior that can lead to remote code execution. This issue is fixed in versions 3.88.0 and 4.0.0-canary.27.