L’avis signale que `tailwind-animatecss-uniform` 2.0.7 est associé à une campagne de faux entretiens et dépend d’un paquet privé susceptible de charger du code lors de l’exécution de la configuration Tailwind. Le paquet a été publié le 2026-09-28; la publication de l’avis le 2026-10-08 constitue l’événement de la période.
Source : GHSA-p4jm-3r8q-f3v4 — Malicious code in tailwind-animatecss-uniform
Analyse technique
Le paquet dépend de `@jasperquinn/postcss-motion-helpers`, une dépendance privée; l’avis indique que le code s’exécute au chargement de la configuration Tailwind et ne dépend pas d’un script d’installation.
Impact, versions et correctif
Détection / vérification
Rechercher `tailwind-animatecss-uniform` version 2.0.7 et examiner les dépôts de projets et configurations npm pour détecter d’éventuels jetons exposés.
Action recommandée
Supprimer la version 2.0.7, révoquer les jetons compromis et vérifier les environnements où le paquet a été chargé.
Sources
Priorisation DFS : P2 · 1 source(s).