Veille sécuritéFrontend
P3Élevée
feed-widget-helper exécute un effet de bord au chargement qui envoie document.cookie vers un collecteur webhook.site en HTTP non chiffré.
JavaScriptnpm
IdentifiantGHSA-FGRP-3G95-G56V
EPSS—
Exploitationnon connue / non déterminée
CorrectifAucune
Analyse technique
Le point d’entrée principal lit les cookies accessibles au JavaScript et déclenche une requête fetch vers une URL webhook.site utilisant HTTP. L’import du module suffit à activer l’exfiltration.
Impact, versions et correctif
VecteurImport ou chargement de la dépendance dans un contexte navigateur.
PréconditionsLes cookies ciblés doivent être accessibles à document.cookie.
ImpactExposition de cookies de session à un tiers et interception réseau supplémentaire possible du fait de l’utilisation de HTTP.
Version corrigéeAucune
ContournementSupprimer le paquet et invalider les sessions concernées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T06:30:33Z
Mise à jour2026-09-21T06:30:43Z
Détection / vérification
Rechercher feed-widget-helper dans les dépendances et les bundles ; surveiller les requêtes HTTP vers webhook.site/67dba5f1-70f5-413e-9299-2ad886bb77fa.
Action recommandée
Retirer immédiatement la dépendance, rebâtir les assets et renouveler les cookies ou sessions potentiellement compromis.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).