Skip to content
Threat Feed

Vendor

Payload

7 briefs RSS
high advisory

Payload Storage-S3 Object Overwrite Vulnerability

An authenticated user can exploit a path configuration weakness in @payloadcms/storage-s3 to overwrite arbitrary S3 objects across collections, bypassing security controls.

@payloadcms/storage-s3 +1 vulnerability web-application cloud
1t 1c
high advisory

Authorization Bypass in @payloadcms/plugin-multi-tenant

An authorization vulnerability in @payloadcms/plugin-multi-tenant allows authenticated users to assign themselves to unauthorized tenants by leveraging default field access configurations.

@payloadcms/plugin-multi-tenant vulnerability privilege-escalation cms
1t 1c
high advisory

SQL Injection in Payload CMS SQLite and Postgres Adapters

An improper input sanitization vulnerability in Payload CMS database adapters allows attackers with collection access to execute SQL injection attacks via JSON and block fields.

@payloadcms/db-sqlite +3
1t 1c
critical advisory

Remote Code Execution in @payloadcms/plugin-form-builder

A critical remote code execution vulnerability (CVE-2026-105857) in @payloadcms/plugin-form-builder allows unauthenticated attackers to execute arbitrary code via crafted form submissions.

@payloadcms/plugin-form-builder remote-code-execution web-application-vulnerability payloadcms
1c
high advisory

Improper Access Control in Payload CMS MCP Plugin

An improper access control vulnerability (CVE-2026-105806) in the @payloadcms/plugin-mcp package allows authenticated users to manage API keys across accounts, facilitating privilege escalation and account takeover.

plugin-mcp privilege-escalation cms web-application
1c
critical advisory

Payload API Key Disclosure via Document Read Access

A vulnerability in Payload CMS versions 3.x and 4.x-canary allows unauthorized users with document read permissions to access active API keys stored within authentication collections.

payload +12 information-disclosure cms authentication web-application cve-2026-105847 web-vulnerability access-control sqli +12
9t 1c updated
critical advisory

Prototype Pollution Vulnerability in Payload Import Export Plugin

An unauthenticated prototype pollution vulnerability in the Payload Import Export plugin allows remote attackers to achieve code execution via malicious input.

PoC plugin-import-export +1 web-application prototype-pollution rce supply-chain
2t 1c updated