Aller au contenu
Développeur Full Stack
, ,

Code malveillant dans css-scroll-anchor-polyfill ciblant des environnements Wix

Dans cet article 5 rubriques
Veille sécuritéCMS & e-commerce
P3Critique

L’avis GHSA-wqfg-33rw-c9rw signale que css-scroll-anchor-polyfill 1.0.0 contient un module qui exécute une reconnaissance du système et transmet les résultats à un endpoint externe lors de son chargement. Le paquet imite des noms de modules internes Wix, ce qui peut piéger un résolveur de dépendances d’un environnement de build concerné.

Wix
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-wqfg-33rw-c9rw — Malicious code in css-scroll-anchor-polyfill (npm)

Analyse technique

Le module exécuté à l’import lance des commandes de reconnaissance au moyen de child_process et transmet les données collectées à un endpoint HTTP externe. Le paquet contient des noms de registres et un manifeste imitant des éléments associés à Wix.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-05 à 00:30:39Z, soit 2026-10-05T02:30:39+02:00, dans la période retenue.
ImpactCollecte et exfiltration de données de l’hôte lors de l’import; risque pour les environnements Wix dont le résolveur charge ce paquet.
Versions affectéescss-scroll-anchor-polyfill 1.0.0
ContournementNe pas installer ni charger le paquet ; le supprimer des dépendances.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T02:30:39+02:00
Mise à jour2026-10-05T02:30:43+02:00

Détection / vérification

Rechercher le paquet dans les dépendances et les journaux ; examiner les communications vers dxpoc.gt.tc.

Action recommandée

Éviter d’installer ou d’importer la version 1.0.0; vérifier les dépendances et les environnements de build concernés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :