What is CVE-2026-15262?
The Admin Columns for ACF Fields WordPress plugin up to version 0.3.2 contains an authenticated Stored XSS vulnerability due to improper escaping of Advanced Custom Fields values in admin list-table columns. Users with contributor-level access or above can inject JavaScript payloads that execute in the session of higher-privileged users. Immediate plugin update or temporary deactivation is recommended.
Azərbaycanca: Admin Columns for ACF Fields WordPress plugin-in 0.3.2 versiyasına qədər olan versiyalarında Advanced Custom Fields dəyərlərini düzgün escape etmədiyindən autentifikasiya olunmuş Stored XSS zəifliyi mövcuddur. Contributor və ya daha yüksək səviyyəli istifadəçilər zərərli JavaScript kodunu admin panelindəki siyahı cədvəl sütunlarına yerləşdirərək daha yüksək səviyyəli istifadəçilərin sessiyasında icra etdirə bilərlər. Plugin-i dərhal son versiyaya yeniləmək və ya müvəqqəti olaraq deaktiv etmək tövsiyə olunur.
Related CVEs
link basis: same weakness class CWE-79
FAQ2
Which versions of the Admin Columns for ACF Fields plugin are affected by CVE-2026-15262?
All versions up to 0.3.2 of the plugin are affected by this authenticated Stored XSS vulnerability.
What level of access does an attacker need to exploit this vulnerability?
The attacker must be authenticated as a contributor-level or higher user.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.