The password-hashing configuration used a lower work factor than what is recommended.
Payload now uses stronger password-hashing parameters and transparently upgrades older hashes following a successful login.
Users should upgrade Payload packages to >= 3.90.0 or >= 4.0.0-canary.34.
Upgrading is recommended. Until you can upgrade, protect database copies and backups from unauthorized access and require strong, unique passwords.
{
"cwe_ids": [
"CWE-916"
],
"github_reviewed": true,
"github_reviewed_at": "2026-10-06T15:38:37Z",
"nvd_published_at": null,
"severity": "MODERATE"
}