Le paquet npm `css-anchor-pos-fallback` version 1.0.0 est signalé comme malveillant et usurpe des noms de registres internes associés à Wix. À l’import, il exécute des commandes de reconnaissance et transmet des informations de l’hôte vers un serveur externe; aucune version corrigée n’est indiquée.
Source : GHSA-4ppq-v2jm-24mc — Malicious code in css-anchor-pos-fallback
Analyse technique
La description du candidat indique une exécution de commandes système et une transmission HTTP des résultats; les noms de modules et le manifeste visent l’espace de noms interne Thunderbolt de Wix.
Impact, versions et correctif
Détection / vérification
Rechercher css-anchor-pos-fallback@1.0.0 dans les dépendances npm et fichiers de verrouillage; retirer le paquet et examiner les systèmes concernés.
Action recommandée
Bloquer et supprimer `css-anchor-pos-fallback@1.0.0`; examiner les environnements où il a été utilisé et les éventuelles sorties réseau.
Sources
Priorisation DFS : P4 · 1 source(s).