Aller au contenu
Développeur Full Stack
, ,

Code malveillant dans css-flow-render-shim

Dans cet article 5 rubriques
Veille sécuritéCMS & e-commerce
P4Non déterminée

L’avis fourni décrit css-flow-render-shim@1.0.0 comme un paquet malveillant qui imite des composants internes Wix et collecte des informations système et d’environnement avant de les transmettre à un webhook externe. Aucun correctif n’est indiqué : supprimer et bloquer cette version, puis examiner les environnements où elle a été chargée.

Wix
IdentifiantAvis de sécurité
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GitHub Advisory Database — GHSA-756p-3p76-7f8w

Analyse technique

La description candidate signale des manifests imitant des composants Wix, une collecte d’informations de l’hôte et une transmission vers un webhook externe.

Impact, versions et correctif

Événement datéNouvel avis publié le 2026-10-08T06:31:26Z (UTC), soit le 2026-10-08T08:31:26+02:00, dans la période demandée. La mise à jour ultérieure indiquée au 2026-10-09T00:30:58Z (UTC), soit le 2026-10-09T02:30:58+02:00, est hors période et n’est pas retenue comme événement.
ImpactCollecte et exfiltration potentielles d’informations système et d’environnement depuis l’environnement de build où le paquet est chargé.
Versions affectéescss-flow-render-shim (npm) : 1.0.0
ContournementAucun correctif indiqué ; supprimer et bloquer la version affectée.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-08T06:31:26Z
Mise à jour2026-10-09T00:30:58Z

Détection / vérification

Rechercher css-flow-render-shim@1.0.0 dans les dépendances et fichiers de verrouillage des environnements de build Wix.

Action recommandée

Supprimer et bloquer la version 1.0.0. Si elle a été chargée dans un environnement de build, examiner cet environnement et renouveler les secrets potentiellement exposés.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :