CVE-2026-34747Payload CMS 在 3.79.1 之前的版本中存在输入验证缺失漏洞。攻击者可利用该漏洞通过构造特制请求来干扰后端 SQL 查询的执行,从而导致集合中的敏感数据被泄露或篡改。该漏洞已被官方在 3.79.1 版本中修复,建议受影响用户尽快升级。
该漏洞的核心原因是 Payload CMS 在处理特定请求输入时缺乏充分的验证机制。攻击者只需具备低权限账户,即可通过网络向服务器发送包含恶意 SQL 语句的请求。由于系统未对输入数据进行有效的清洗或转义,攻击者能够操纵 SQL 查询逻辑,执行非预期的数据库操作。根据 CVSS 3.1 评分向量,此漏洞具有高机密性影响(C:H)和低完整性影响(I:L),且范围可变更(S:C),攻击过程无需用户交互,对数据安全构成严重威胁。