← voltar
CVE-2025-4643

Lack of JWT Expiration after Log Out in PayloadCMS

CVSS 6.3 MEDIUMEPSS 0.5%CWE-613
Vexday Risk Score
13Baixo
Decisão SSVC (CISA)
Track
Sem sinal de exploração → monitorar
CVSS 6.3EPSS 0.5%KEV nãoPoC Nuclei Metasploit Patch
Ciclo de vida
29 ago 2025Publicada no NVD
Recomendação: Monitorar — sem sinal de exploração no momento.
Payload uses JSON Web Tokens (JWT) for authentication. After log out JWT is not invalidated, which allows an attacker who has stolen or intercepted token to freely reuse it until expiration date (which is by default set to 2 hours, but can be changed). This issue has been fixed in version 3.44.0 of Payload.
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Produtos afetados
Payload CMS · Payload

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →