Le paquet npm `popover-anchor-polyfill` version 1.0.0 est signalé comme malveillant et se fait passer pour un polyfill tout en usurpant des modules internes Wix. À l’import, il exécute des commandes de reconnaissance et transmet les résultats à un serveur externe; aucune version corrigée n’est indiquée.
Source : GHSA-254v-2947-w7m9 — Malicious code in popover-anchor-polyfill
Analyse technique
La description du candidat rapporte des commandes système, des requêtes HTTP externes et des contournements de cache visant à répéter l’exécution.
Impact, versions et correctif
Détection / vérification
Rechercher popover-anchor-polyfill@1.0.0 dans les dépendances npm et fichiers de verrouillage; retirer le paquet et examiner les systèmes concernés.
Action recommandée
Bloquer et supprimer `popover-anchor-polyfill@1.0.0`; examiner les environnements où il a été utilisé et les éventuelles sorties réseau.
Sources
Priorisation DFS : P4 · 1 source(s).