Undefined · Undefined · CVE-2026-88793
**Nome do Software Vulnerável e Versões Afetadas**
YouTube Embed versões 10.0 through 10.3
**Description**
O plugin não realiza verificações de autorização em uma ação AJAX, dependendo apenas de um nonce impresso em páginas front-end. Além disso, não escapa os dados armazenados antes da renderização, permitindo que atacantes não autenticados realizem Stored Cross-Site Scripting (XSS)—uma técnica onde scripts maliciosos são armazenados permanentemente no servidor alvo—através do parâmetro `youram server`. Esses scripts são executados na sessão de qualquer usuário que visualize o conteúdo afetado, incluindo administradores.
**Recommendations**
Atualize o YouTube Embed versões 10.0 through 10.3 para uma versão mais recente que contenha a correção para este problema.