Vulnerabilidad en Payload de PayloadCMS (CVE-2026-25574)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/02/2026
Última modificación:
20/02/2026
Descripción
Payload es un sistema de gestión de contenido sin interfaz, de código abierto y gratuito. Antes de la versión 3.74.0, existe una vulnerabilidad de Referencia Directa Insegura a Objeto (IDOR) entre colecciones en la colección interna payload-preferences. En entornos de colecciones de autenticación múltiple que utilizan Postgres o SQLite con IDs seriales/auto-incrementales predeterminados, los usuarios autenticados de una colección de autenticación pueden leer y eliminar preferencias que pertenecen a usuarios en diferentes colecciones de autenticación cuando sus IDs numéricos colisionan. Esta vulnerabilidad ha sido parcheada en la versión 3.74.0.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:payloadcms:payload:*:*:*:*:*:node.js:*:* | 3.74.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



