PT-2026-106780 · Payloadcms · @Payloadcms/Plugin-Stripe
CVE-2026-105848
·
Publicado
2026-10-06
·
Atualizado
2026-10-07
CVSS v4.0
6.4
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
@payloadcms/plugin-stripe versões anteriores a 3.90.0
@payloadcms/plugin-stripe versões anteriores a 4.0.0-canary.34
Description
Um usuário autenticado pode realizar operações indesejadas no Stripe ao acessar o proxy REST opcional do Stripe habilitado. Este proxy atua como um intermediário para a comunicação com a API do Stripe.
Recommendations
Atualize o @payloadcms/plugin-stripe para a versão 3.90.0 ou posterior.
Atualize o @payloadcms/plugin-stripe para a versão 4.0.0-canary.34 ou posterior.
Desative o proxy REST do Stripe como uma medida de mitigação temporária.
Restrinja o acesso ao proxy REST do Stripe apenas a usuários confiáveis e limite as operações do Stripe permitidas.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Payloadcms/Plugin-Stripe