CVE-2026-105848: falha de média gravidade em payloadcms payload
Payload: Insufficient Access Control in Stripe REST Proxy
Publicada em
13Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 6.4epss 0.3%
probabilidade de exploração
0.3%top 85% das CVEs
exploração observada
nãonenhuma fonte reporta
Payload is a free and open source headless content management system. In @payloadcms/plugin-stripe versions before 3.90.0 and canary versions before 4.0.0-canary.34, an authenticated user who can reach the enabled optional Stripe REST proxy can perform unintended Stripe operations. This issue is fixed in versions 3.90.0 and 4.0.0-canary.34.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N
CVEs relacionadas — payloadcms payload
No mesmo produto, das mais perigosas para as menos.
CVE-2026-25544CRITICALPayload has an SQL Injection in JSON/RichText Queries on PostgreSQL/SQLite AdaptersEPSS 1.0%CVE-2023-30843HIGHPayload's hidden fields can be leaked on readable collectionsEPSS 0.6%CVE-2026-105844CRITICALPayload: Prototype pollution in Payload Import Export pluginEPSS 0.5%CVE-2026-105858HIGHPayload: Remote Code Execution through first-registerEPSS 0.5%CVE-2026-105857CRITICALPayload: RCE in Payload Form BuilderEPSS 0.4%CVE-2026-34751CRITICALPayload has Unvalidated Input in Password Recovery EndpointsEPSS 0.4%