Mediawiki EmbedVideo Extension has stored XSS via malformed src url with $wgEmbedVideoRequireConsent disabled (CVE-2026-57440) | HOL Guard CVE