
🚨Critical - Payload Form Builder Plugin Unauthenticated Form Submission RCE (CVE-2026-105857) @payloadcms/plugin-form-builder mishandles crafted form submission payloads, allowing attackers to trigger server-side code execution during submission processing. Exploitation leads to full Remote Code Execution (RCE) on the Payload server. Non-form-builder Payload installs are not affected. 👉Affected: @payloadcms/plugin-form-builder < 3.90.0 and < 4.0.0-canary.34 | Upgrade to 3.90.0 / 4.0.0-canary.34
