LOW3.7npm
GHSA-38r7-794h-5758· CVE-2025-68157webpack buildHttp HttpUriPlugin allowedUris bypass via HTTP redirects → SSRF + cache persistence
Modified: 9/10/2026
package
pkg:npm/webpack
webpack buildHttp HttpUriPlugin allowedUris bypass via HTTP redirects → SSRF + cache persistence
Modified: 9/10/2026
Webpack's AutoPublicPathRuntimeModule has a DOM Clobbering Gadget that leads to XSS
Modified: 9/10/2026
webpack buildHttp: allowedUris allow-list bypass via URL userinfo (@) leading to build-time SSRF behavior
Modified: 9/10/2026
Cross-realm object access in Webpack 5
Modified: 11/8/2023