CVE-2025-26746: WordPress Advanced Custom Fields: Link Picker Field plugin <= 1.2.8 - Reflected Cross Site Scripting (XSS) vulnerability
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in caalami Advanced Custom Fields: Link Picker Field acf-link-picker-field allows Reflected XSS.This issue affects Advanced Custom Fields: Link Picker Field: from n/a through <= 1.2.8.
Other sources
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in NotFound Advanced Custom Fields: Link Picker Field allows Reflected XSS. This issue affects Advanced Custom Fields: Link Picker Field: from n/a through 1.2.8.
— NVD
Affected Software
Event History
Frequently Asked Questions
What is the severity of CVE-2025-26746?
CVE-2025-26746 is classified as a reflected cross-site scripting (XSS) vulnerability.
How do I fix CVE-2025-26746?
To fix CVE-2025-26746, update the Advanced Custom Fields: Link Picker Field plugin to the latest version beyond 1.2.8.
What versions are affected by CVE-2025-26746?
CVE-2025-26746 affects all versions of Advanced Custom Fields: Link Picker Field up to and including version 1.2.8.
What is the impact of CVE-2025-26746 on my website?
CVE-2025-26746 can allow an attacker to execute malicious scripts in the context of users' browsers, potentially compromising sensitive data.
Who is at risk for CVE-2025-26746?
Websites using the Advanced Custom Fields: Link Picker Field plugin version 1.2.8 or earlier are at risk for CVE-2025-26746.