JavaScript
-
CVE-2026-78847 : exécution de code via le moteur JavaScript de gray-matter
P3 · Élevée · CVE-2026-78847 — gray-matter utilise eval() pour analyser le front matter déclaré en JavaScript. Lorsqu’une application traite un contenu front matter non fiable avec ce langage, cela permet l’exécution de code arbitraire.
-
CVE-2026-94277 : XSS stockée dans la vue de statistiques Galaxy de MISP
P4 · Moyenne · CVE-2026-94277 — Une vulnérabilité XSS stockée affecte la vue de statistiques Galaxy de MISP. Un utilisateur authentifié disposant de la permission perm_galaxy_editor peut enregistrer un nom de galaxie contenant du HTML ou JavaScript qui sera exécuté lorsqu’un autre utilisateur ouvre…
-
CVE-2026-84223 — SVG non assaini dans le plugin WordPress Kirki avant 6.3.1
P4 · Moyenne · CVE-2026-84223 — Le plugin WordPress Kirki, avant la version 6.3.1, rend les SVG téléversables à l’échelle du site sans les assainir correctement. Un utilisateur disposant au minimum du rôle Auteur peut téléverser un SVG contenant du JavaScript.
-
GHSA-r2rm-wm4f-f55p : npmscript_tesstalert_unpkg exfiltre les cookies via unpkg
P3 · Élevée — Le paquet npm malveillant npmscript_tesstalert_unpkg a été mis à jour dans la fenêtre. Son fichier JavaScript navigateur, exposé à la fois comme point d’entrée principal et ressource unpkg, envoie document.cookie vers un collecteur webhook.site.
-
GHSA-hc49-rwm2-p2w7 : testmgkregme exécute du JavaScript opaque pendant npm install
P3 · Élevée — Le paquet npm testmgkregme 1.0.1 abuse de binding.gyp pour exécuter du JavaScript obfusqué lors de l’installation via node-gyp.
-
Paquet npm catwrestlinghuman : charge postinstall fortement obfusquée
P3 · Élevée — catwrestlinghuman@1.0.0 est un paquet npm malveillant dont le hook postinstall exécute une charge opaque encodée en JSFuck. Le paquet ne fournit pas de fonctionnalité légitime documentée ni de code source lisible.
-
GHSA-fgrp-3g95-g56v : feed-widget-helper transmet document.cookie en HTTP
P3 · Élevée — feed-widget-helper exécute un effet de bord au chargement qui envoie document.cookie vers un collecteur webhook.site en HTTP non chiffré.
-
Paquet npm my-cdn-script : skimmer de carte bancaire côté navigateur
P3 · Élevée — my-cdn-script@1.0.0 contient un skimmer côté client conçu pour les pages de paiement. Il injecte un faux formulaire de carte, collecte des données bancaires et personnelles, puis les exfiltre vers un domaine distant.
-
GHSA-3rj7-hf4w-jh5c : radio-player-theme vole cookies et jeton XSRF côté navigateur
P3 · Élevée — Le paquet radio-player-theme contient un payload navigateur qui collecte l’origine, les cookies et un jeton MANAGER-XSRF-TOKEN, puis les transmet à une infrastructure externe.
-
GHSA-c67f-wr24-prw9 : chai-as-viem exfiltre process.env et charge du code distant
P2 · Critique — Le paquet npm chai-as-viem version 1.1.3 exfiltre l’environnement complet du processus Node.js lorsqu’il est chargé, puis exécute comme JavaScript la réponse reçue de son serveur distant.