CVE-2026-15262 PUBLISHED

Admin Columns for ACF Fields <= 0.3.2 - Contributor+ Stored XSS via ACF Field Value Column

Assigner: WPScan
Reserved: 09.07.2026 Published: 01.08.2026 Updated: 01.08.2026

The Admin Columns for ACF Fields WordPress plugin through 0.3.2 does not escape Advanced Custom Fields values before outputting them in the WordPress admin list-table columns, allowing users with contributor-level access or above to store a payload that executes as JavaScript in the session of higher-privileged users who view the affected post-list screen.

Product Status

Vendor Unknown
Product Admin Columns for ACF Fields
Versions Default: unknown
  • affected from 0 to 0.3.2 (incl.)

Credits

  • Shivamani Vastrala finder
  • WPScan coordinator

References

Problem Types

  • CWE-79 Cross-Site Scripting (XSS) CWE