GHSA-q6mq-ch85-c8mmMedium
Payload: Password hashes use insufficient PBKDF2 iterations
🔗 CVE IDs covered (1)
📋 Description
Impact
The password-hashing configuration used a lower work factor than what is recommended.
Patches
Payload now uses stronger password-hashing parameters and transparently upgrades older hashes following a successful login.
Users should upgrade Payload packages to >= 3.90.0 or >= 4.0.0-canary.34.
Workarounds
Upgrading is recommended. Until you can upgrade, protect database copies and backups from unauthorized access and require strong, unique passwords.
🎯 Affected products2
- npm/payload:>= 3.0.0, < 3.90.0
- npm/payload:>= 4.0.0-canary.0, < 4.0.0-canary.34