首页 网络安全 正文

Presto Player存储型XSS漏洞CVE-2026-9125

摘要

栋科技漏洞库关注到 Presto Player插件在4.2.0及之前版本中存在的存储型XSS漏洞,漏洞追踪为CVE-2026-9125,CVSS 3.X评分 6.4。

WordPress Presto Player视频播放器插件为网站加载加载高速、贴合品牌形象视频内容,原生适配区块编辑器及主流各类页面构建器。

一、基本情况

Presto Player 是一款面向 WordPress 站点开发的专业视频播放器插件,其原生适配 WP 区块编辑器、Elementor 等主流页面构建工具。

Presto Player致力于为 WordPress 网站搭建可自定义的视频播放场景,能将普通视频升级为精致、具备品牌专属风格的播放浏览体验。

Presto Player存储型XSS漏洞CVE-2026-9125

Presto Player可自定义播放器样式打造品牌化播放界面,还能优化 YouTube 等外链视频加载速度,避免拖慢网页速度,场景应用广泛。

栋科技漏洞库关注到 Presto Player插件在4.2.0及之前版本中存在的存储型XSS漏洞,漏洞追踪为CVE-2026-9125,CVSS 3.X评分 6.4。

二、漏洞分析

CVE-2026-9125是视频播放器插件 Presto Player 的存储型XSS漏洞,漏洞位于inc/Services/Shortcodes.php文件的getOverlays()函数。

该函数将[presto_player_overlay]短代码的link_url属性直接写入overlay配置,

未对URI scheme进行验证,导致 javascript: 协议链接被 prestodynamic-overlay-ui Web 组件渲染为可点击链接的 href 属性。

认证攻击者通过contributor级权限注入恶意脚本后,所有访问该页面的用户均会执行攻击代码。

通过新增scheme验证逻辑在将link_url写入overlay配置前强制校验其协议类型,仅允许http/https等安全协议拒绝javascript:等危险协议。

三、影响范围

Presto Player ≤ 4.2.0

四、修复建议

Presto Player ≥ 4.2.1

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接