PT-2026-73108 · WordPress · Youtube Showcase

·

CVE-2026-15790

·

Publicado

2026-08-16

·

Atualizado

2026-08-17

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Youtube Showcase versões anteriores a 4.0.5
Descrição Ocorre Cross-Site Scripting Armazenado através do shortcode emd mb meta devido à sanitização de entrada e escape de saída insuficientes em títulos de anexos. A função EMD MB Helper::image info() retorna o post title bruto de um anexo, que é então interpolado em atributos HTML por EMD MB Helper::shortcode() usando sprintf() sem a utilização de esc attr(). Atacantes autenticados com nível de acesso de autor ou superior, possuindo as capacidades upload files, edit posts e publish posts, podem injetar scripts web arbitrários em páginas que serão executados quando acessados por outros usuários.
Recomendações Atualize o Youtube Showcase para uma versão posterior à 4.0.4.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15790

Produtos afetados

Youtube Showcase