Presto Player存储型XSS漏洞CVE-2026-9125
WordPress Presto Player视频播放器插件为网站加载加载高速、贴合品牌形象视频内容,原生适配区块编辑器及主流各类页面构建器。
一、基本情况
Presto Player 是一款面向 WordPress 站点开发的专业视频播放器插件,其原生适配 WP 区块编辑器、Elementor 等主流页面构建工具。
Presto Player致力于为 WordPress 网站搭建可自定义的视频播放场景,能将普通视频升级为精致、具备品牌专属风格的播放浏览体验。

Presto Player可自定义播放器样式打造品牌化播放界面,还能优化 YouTube 等外链视频加载速度,避免拖慢网页速度,场景应用广泛。
栋科技漏洞库关注到 Presto Player插件在4.2.0及之前版本中存在的存储型XSS漏洞,漏洞追踪为CVE-2026-9125,CVSS 3.X评分 6.4。
二、漏洞分析
CVE-2026-9125是视频播放器插件 Presto Player 的存储型XSS漏洞,漏洞位于inc/Services/Shortcodes.php文件的getOverlays()函数。
该函数将[presto_player_overlay]短代码的link_url属性直接写入overlay配置,
未对URI scheme进行验证,导致 javascript: 协议链接被 prestodynamic-overlay-ui Web 组件渲染为可点击链接的 href 属性。
认证攻击者通过contributor级权限注入恶意脚本后,所有访问该页面的用户均会执行攻击代码。
通过新增scheme验证逻辑在将link_url写入overlay配置前强制校验其协议类型,仅允许http/https等安全协议拒绝javascript:等危险协议。
三、影响范围
Presto Player ≤ 4.2.0
四、修复建议
Presto Player ≥ 4.2.1
五、参考链接
管理员已设置登录后刷新可查看