bcgov / bcgov/bcgov-wordpress-block-theme

Security vulnerability in webpack-dev-server dependency

Open
#200 4 comments 0 reactions 0 assignees View on GitHub
Dominant language
PHP
Stars
5
Forks
5
PR merge metrics
No merged PRs in 30d

Description

webpack-dev-server users' source code may be stolen when they access a malicious web site - https://github.com/advisories/GHSA-4v9v-hfq4-rm2v

The current @wordpress/scripts@30.20.0 depends on vulnerable webpack-dev-server <=5.2.0.

npm audit suggests fixing via `npm audit fix --force` which will downgrade @wordpress/scripts to 19.2.4, a breaking change.

Need to investigate a better fix, such as updating @wordpress/scripts to a version that uses a safe webpack-dev-server version, or overriding the dependency.

Current package.json has direct dependency on webpack-dev-server ^5.2.2, but @wordpress/scripts pulls in 4.15.2.

Contributor guide

No contributing guide indexed for this repository

Assessment

This issue has not been assessed yet.

Get new issues in your inbox

A short digest of beginner-friendly GitHub issues.