← volver
CVE-2026-25544criticalCWE-89

Payload has an SQL Injection in JSON/RichText Queries on PostgreSQL/SQLite Adapters

48Vexday Risk Score

Sin señal de explotación. Ella tiene prueba de concepto pública.

ssvc Attendcvss 9.8epss 0.9%
de la publicación al arma207 días
Publicada en NVD6 feb
1ª PoC+207d
probabilidad de explotación
0.9%top 43% de las CVE
explotación observada
noninguna fuente lo reporta
1 exploit(s) público(s)
Payload is a free and open source headless content management system. Prior to 3.73.0, when querying JSON or richText fields, user input was directly embedded into SQL without escaping, enabling blind SQL injection attacks. An unauthenticated attacker could extract sensitive data (emails, password reset tokens) and achieve full account takeover without password cracking. This vulnerability is fixed in 3.73.0.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
payloadcms · payload
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.