Payload: Sort queries could expose protected field information
Moderate severity
GitHub Reviewed
Published
Sep 22, 2026
in
payloadcms/payload
•
Updated Oct 6, 2026
Package
Affected versions
< 3.88.0
>= 4.0.0-canary.0, < 4.0.0-canary.27
Patched versions
3.88.0
4.0.0-canary.27
Description
Published to the GitHub Advisory Database
Oct 6, 2026
Reviewed
Oct 6, 2026
Last updated
Oct 6, 2026
Impact
Under certain conditions, sorting readable records could reveal limited information about fields the requester was not permitted to read.
You are affected if untrusted users can query a collection, control its sorting, and sort by protected fields.
Patches
Payload now applies field-level access checks to sort fields before executing queries.
Users should upgrade to
>= 3.88.0or>= 4.0.0-canary.27.Workarounds
Upgrading is recommended. Until then, prevent untrusted users from controlling sort parameters or restrict their access to affected collections.
References