VendorsWebpack.jswebpack-dev-serverall versions
Vulnerabilities

Webpack.js Webpack webpack-dev-server

Ranked by severity, then by exploit likelihood. Click a CVE ID for its full record.

7CVEs
CVE-2018-14732
An issue was discovered in lib/Server.js in webpack-dev-server before 3.1.6. Attackers are able to steal developer's code because the origin of requests is not checked by the WebSocket server, which is used for HMR (Hot Module Replacement). Anyone can receive the HMR message sent by the WebSocket server via a ws://127.0.0.1:8080/ connection from any origin.
Published 2018-09-21 · Modified
7.5EPSS 0.026
CVE-2026-6402
webpack-dev-server vulnerable to cross-origin source code exposure on non-HTTPS origins
Published 2026-05-12 · Analyzed
6.5EPSS 0.004
CVE-2025-30360
webpack-dev-server users' source code may be stolen when they access a malicious web site with non-Chromium based browser
Published 2025-06-03 · Analyzed
6.5EPSS 0.003
CVE-2025-30359
webpack-dev-server users' source code may be stolen when they access a malicious web site
Published 2025-06-03 · Analyzed
5.9EPSS 0.006
CVE-2026-14631
webpack-dev-server vulnerable to denial of service via a malformed Host or Origin header
Published 2026-07-03 · Analyzed
5.3EPSS 0.005
CVE-2026-9595
webpack-dev-server vulnerable to HMR WebSocket interception via permissive user proxies
Published 2026-06-15 · Analyzed
5.3EPSS 0.002
CVE-2026-14620
webpack-dev-server vulnerable to cross-site request forgery via internal developer endpoints
Published 2026-07-03 · Analyzed
4.71 PoCEPSS 0.005