Le paquet npm `css-scroll-state-polyfill` version 1.0.0 est signalé comme malveillant et usurpe des noms de modules internes Wix. Il collecte des informations sur l’hôte au chargement et les transmet à un collecteur externe; aucune version corrigée n’est indiquée.
Source : GHSA-wwwp-g75q-ww7r — Malicious code in css-scroll-state-polyfill
Analyse technique
La description du candidat rapporte une reconnaissance à l’import et la suppression d’entrées du cache des modules pour relancer la collecte lors d’imports répétés.
Impact, versions et correctif
Détection / vérification
Rechercher css-scroll-state-polyfill@1.0.0 dans les dépendances npm et fichiers de verrouillage; retirer le paquet et examiner les systèmes concernés.
Action recommandée
Bloquer et supprimer `css-scroll-state-polyfill@1.0.0`; examiner les environnements où il a été utilisé et les éventuelles sorties réseau.
Sources
Priorisation DFS : P4 · 1 source(s).