—0.0npm
GHSA-5339-hvwr-7582· CVE-2026-31873Unhead Vulnerable to Bypass of URI Scheme Sanitization in makeTagSafe via Case-Sensitivity
Modified: 3/14/2026
package
pkg:npm/unhead
Unhead Vulnerable to Bypass of URI Scheme Sanitization in makeTagSafe via Case-Sensitivity
Modified: 3/14/2026
Unhead has a hasDangerousProtocol() bypass via leading-zero padded HTML entities in useHeadSafe()
Modified: 4/9/2026
Unhead has XSS bypass in `useHeadSafe` via attribute name injection and case-sensitive protocol check
Modified: 3/14/2026
unhead: Streaming SSR `streamKey` injected into inline script without identifier validation
Modified: 4/10/2026