gulp-inject-envs 1.2.1
JavaScript writes credential workflow wormGitHub Actions secret name recon
SHA-25620faef2112e4bedbeb1c6450d0488f9bb15af53fa24c7c1daaa02ddbf146bf90
Also flagged by osv (MAL-2025-191105: Malicious code in gulp-inject-envs (npm)) +1 more.