L’avis signale que `animatecss-tailwind-bridge` 2.0.6 est utilisé dans des leurres de faux entretiens et dépend d’un paquet npm privé qui peut charger du code lors du chargement de la configuration Tailwind. Le paquet a été publié le 2026-09-13; l’avis publié le 2026-10-08 est l’événement retenu pour cette période.
Source : GHSA-vx3q-2qjr-qg34 — Malicious code in animatecss-tailwind-bridge
Analyse technique
Le paquet dépend de `@jasperquinn/postcss-motion-helpers`; l’avis indique que l’exécution se produit au chargement de Tailwind, sans script d’installation.
Impact, versions et correctif
Détection / vérification
Rechercher `animatecss-tailwind-bridge` version 2.0.6 dans les dépendances et vérifier les dépôts de projets pour des jetons npm exposés.
Action recommandée
Supprimer la version 2.0.6, révoquer les jetons compromis et examiner les systèmes ayant chargé le plugin.
Sources
Priorisation DFS : P2 · 1 source(s).