GHSA-9qpg-3cf8-w33xHigh

Payload: Uploaded XML files could execute same-origin JavaScript

Published
October 7, 2026
Last Modified
October 7, 2026

🔗 CVE IDs covered (1)

📋 Description

Impact

Under certain local upload configurations, an uploaded XML file and stylesheet could execute JavaScript in the Payload origin when a logged-in user opens the file.

You are affected if:

  • You accept XML uploads (accepted by default).

Patches

Users should upgrade Payload packages to >= 3.90.0 or >= 4.0.0-canary.34.

Workarounds

Disallow XML/XSL uploads.

🎯 Affected products2

  • npm/payload:< 3.90.0
  • npm/payload:>= 4.0.0-canary.0, < 4.0.0-canary.34

🔗 References (5)