Back

CRITICAL

Payload has Unvalidated Input in Password Recovery Endpoints

Published Apr 1, 2026

Description

Payload is a free and open source headless content management system. Prior to version 3.79.1 in @payloadcms/graphql and payload, a vulnerability in the password recovery flow could allow an unauthenticated attacker to perform actions on behalf of a user who initiates a password reset. This issue has been patched in version 3.79.1 for @payloadcms/graphql and payload.

Affected products

Remediation

No remediation recorded yet.

Metrics

Weaknesses (2)

References (4)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner GitHub_M
Published Apr 1, 2026
Updated Apr 4, 2026
Reserved Mar 30, 2026
CISA Vulnrichment
Updated Apr 4, 2026
NVD
Status Analyzed
Modified Jun 17, 2026
Red Hat
Severity n/a
Public date n/a
GHSA-HP5W-3HXX-VMWF