From 622c8f71297b64898f8b07c1a302ff4bf02715c3 Mon Sep 17 00:00:00 2001 From: Mostafa Sadeghi <205455727+mostafasadeghidev@users.noreply.github.com> Date: Fri, 7 Aug 2026 17:58:51 +0200 Subject: [PATCH] fix(publisher): allow cross-origin media in the published CSP MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit The base policy set `img-src 'self' data: https:` but never set `media-src`. An unset `media-src` falls back to `default-src 'self'`, so every published page loaded a remote image happily and refused every remote `