O plugin de exibição do Youtube para WordPress é vulnerável ao script de sites cruzados armazenados em versões até, incluindo, 4.0.4 através do código short 'emd_mb_meta'. Isto se deve à falta de sanidade de entrada e saídas em títulos de anexo referenciados pelo campo de imagem do código curto: EMD_MB_Helper::image_info() retorna o post_title bruto do anexo, e EMD_MB_Helper::Shortcode() interpola- o em atributos HTML title="%s" via sprintf() sem esc_attr(). Isto torna possível para atacantes autenticados, com acesso ao nível do autor e acima (capacidade de carregar arquivos necessários para criar o anexo, edit_posts/publish_posts para incorporar o código de curta duração), injetar scripts arbitrários na web em páginas que serão executadas sempre que um usuário acessa uma página injetada. Registro de aconselhamento: GHSA-mwqg-cv 4 p-. 5 r 7 g. Identificadores relacionados: CVE- 2026 - 15790.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 16 T 06: 30: 25.000 Z e lista a sua última modificação como 2026 - 08 - 16 T 06: 30: 25.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 4 suporte de referências nestes tipos: AVISO, WEB.