CVE-2026-18943 PUBLISHED

WPC Admin Columns < 2.3.4 - Subscriber+ Arbitrary User/Post/Term Meta Disclosure

Assigner: WPScan
Reserved: 05.08.2026 Published: 12.08.2026 Updated: 12.08.2026

The WPC Admin Columns WordPress plugin before 2.3.4 does not have authorisation checks in one of its AJAX actions, allowing users with a role as low as subscriber to read arbitrary user, post and term metadata, including data belonging to administrators.

Product Status

Vendor Unknown
Product WPC Admin Columns
Versions Default: unaffected
  • affected from 0 to 2.3.4 (excl.)

Credits

  • Farid Narimanov finder
  • WPScan coordinator

References

Problem Types

  • CWE-200 Information Exposure CWE