Veille sécuritéFrontend
P3Critique
L’avis signale que le CLI godsplan 3.0.2 se connecte au port de débogage de Chrome et injecte du JavaScript dans les pages ouvertes. Le code peut collecter le contenu des pages et des champs d’éditeur puis l’envoyer à un service externe ; éviter cette version et examiner les données potentiellement exposées.
JavaScript
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : GHSA-pgx2-9j7q-49rp — Malicious code in godsplan (npm)
Analyse technique
L’injection contourne la CSP selon l’avis ; le paquet désactive également la vérification des certificats TLS. Le déclenchement décrit intervient lors de l’exécution du CLI, pas à l’installation.
Impact, versions et correctif
Événement datéAvis publié le 2026-09-30 à 03:31:45Z, dans la période demandée ; événement retenu : publication d’un avis de sécurité sur un paquet npm malveillant.
ImpactCollecte et transmission de contenu de pages et d’éditeur, ainsi que modification possible du contenu de pages de test.
Versions affectéesgodsplan 3.0.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-30T03:31:45Z
Mise à jour2026-09-30T03:31:51Z
Action recommandée
Ne pas exécuter godsplan 3.0.2 ; si utilisé, vérifier les données de navigateur susceptibles d’avoir été transmises au service externe.
Sources
Priorisation DFS : P3 · 1 source(s).