Frontend
-
CVE-2026-94277 : XSS stockée dans la vue de statistiques Galaxy de MISP
P4 · Moyenne · CVE-2026-94277 — Une vulnérabilité XSS stockée affecte la vue de statistiques Galaxy de MISP. Un utilisateur authentifié disposant de la permission perm_galaxy_editor peut enregistrer un nom de galaxie contenant du HTML ou JavaScript qui sera exécuté lorsqu’un autre utilisateur ouvre…
-
CVE-2026-84223 — SVG non assaini dans le plugin WordPress Kirki avant 6.3.1
P4 · Moyenne · CVE-2026-84223 — Le plugin WordPress Kirki, avant la version 6.3.1, rend les SVG téléversables à l’échelle du site sans les assainir correctement. Un utilisateur disposant au minimum du rôle Auteur peut téléverser un SVG contenant du JavaScript.
-
CVE-2026-94038 : SSRF dans l’application Deno dim-sum-app
P3 · Moyenne · CVE-2026-94038 — Une SSRF distante dans NonceGeek dim-sum-app affecte le gestionnaire textSearchV2Handler du fichier deno/main.tsx. La correction référencée est le commit 8389032e5d52c28c4855c6126ca7d0eae8af346a.
-
GHSA-r2rm-wm4f-f55p : npmscript_tesstalert_unpkg exfiltre les cookies via unpkg
P3 · Élevée — Le paquet npm malveillant npmscript_tesstalert_unpkg a été mis à jour dans la fenêtre. Son fichier JavaScript navigateur, exposé à la fois comme point d’entrée principal et ressource unpkg, envoie document.cookie vers un collecteur webhook.site.
-
GHSA-hc49-rwm2-p2w7 : testmgkregme exécute du JavaScript opaque pendant npm install
P3 · Élevée — Le paquet npm testmgkregme 1.0.1 abuse de binding.gyp pour exécuter du JavaScript obfusqué lors de l’installation via node-gyp.
-
GHSA-fgrp-3g95-g56v : feed-widget-helper transmet document.cookie en HTTP
P3 · Élevée — feed-widget-helper exécute un effet de bord au chargement qui envoie document.cookie vers un collecteur webhook.site en HTTP non chiffré.
-
GHSA-3rj7-hf4w-jh5c : radio-player-theme vole cookies et jeton XSRF côté navigateur
P3 · Élevée — Le paquet radio-player-theme contient un payload navigateur qui collecte l’origine, les cookies et un jeton MANAGER-XSRF-TOKEN, puis les transmet à une infrastructure externe.
-
GHSA-5jvh-cf7p-qx9w : chai-testing exécute du code distant à l’import Node.js
P2 · Critique — Le paquet npm chai-testing 1.1.4, présenté comme une bibliothèque liée aux tests, démarre un processus Node.js détaché à l’import puis récupère et exécute du code distant.
-
GHSA-j296-5jqh-9cxv : @asenfotech/unplugin-element-plus déploie une porte dérobée C2
P2 · Critique — Le paquet @asenfotech/unplugin-element-plus, qui se présente comme un resolver Element Plus, contient un dropper exécuté à l’installation et à l’import, capable de déployer un agent de commande et contrôle.
-
GHSA-fqjq-jxmv-48qv : homestack-cheer dissimule un payload dans ses entrées ESM
P3 · Élevée — homestack-cheer se présente comme une bibliothèque JavaScript triviale, mais ses entrées ESM contiennent une charge obfusquée activée lors de la résolution par des bundlers tels que Webpack ou Rollup.