Please report any security issues or concerns to security@payloadcms.com.
Security: payloadcms/payload
Security
SECURITY.md
-
Untrusted redirect URL parameter exploitGHSA-w84c-53h3-mc2g published
Sep 22, 2026 by DanRibbensModerate -
Sort queries could expose protected field informationGHSA-9g87-32v6-3c2r published
Sep 22, 2026 by DanRibbensModerate -
Improper access control for MCP API keysGHSA-2q76-m6w6-qgc6 published
Sep 22, 2026 by DanRibbensHigh -
Prototype pollution in Payload Import Export pluginGHSA-qf28-8hc6-vwrp published
Sep 22, 2026 by DanRibbensCritical -
SQL Injection in SQLite and PostgresGHSA-v49j-62m6-pgrr published
Sep 22, 2026 by DanRibbensCritical -
Polymorphic join queries could disclose hidden fieldsGHSA-fpww-c55p-cjv6 published
Sep 18, 2026 by DanRibbensHigh -
Uploaded XML files could execute same-origin JavaScriptGHSA-9qpg-3cf8-w33x published
Sep 18, 2026 by DanRibbensHigh -
Client uploads could overwrite S3 objectsGHSA-7vg8-29qx-jgj8 published
Sep 18, 2026 by DanRibbensHigh -
Unauthenticated account-lockout denial of serviceGHSA-v5gf-vpjc-pc7w published
Sep 18, 2026 by DanRibbensModerate -
Incomplete validation during the upload file lifecycleGHSA-p223-2wr2-j562 published
Sep 18, 2026 by DanRibbensHigh
Learn more about advisories related to payloadcms/payload in the GitHub Advisory Database