vite
vite (latest known version: 9.1.1) has 8 known breaking changes on record, each backed by a source URL.
Security advisories
Vite Server Options (server.fs.deny) can be bypassed using double forward-slash (//)
Vite has an `server.fs.deny` bypass with an invalid `request-target`
Vite has a `server.fs.deny` bypassed for `inline` and `raw` with `?import` query
Vite Vulnerable to Path Traversal in Optimized Deps `.map` Handling
Vite DOM Clobbering gadget found in vite bundled scripts that leads to XSS
Vite's server.fs.deny bypassed with /. for files under project root
Vite's `server.fs.deny` did not deny requests for patterns with directories.
Vite XSS vulnerability in `server.transformIndexHtml` via URL payload
vite allows server.fs.deny bypass via backslash on Windows
Vite's `server.fs.deny` is bypassed when using `?import&raw`
Vite dev server option `server.fs.deny` can be bypassed when hosted on case-insensitive filesystem
launch-editor vulnerable to command injection via the crafted request on Windows
vite: `server.fs.deny` bypass on Windows alternate paths
Vite middleware may serve files starting with the same name with the public directory
Vite's `server.fs` settings were not applied to HTML files
Vite before v2.9.13 vulnerable to directory traversal via crafted URL to victim's service
Vite Vulnerable to Arbitrary File Read via Vite Dev Server WebSocket
Vite: `server.fs.deny` bypassed with queries
launch-editor: NTLMv2 hash disclosure via UNC path handling on Windows
Websites were able to send any requests to the development server and read the response in vite
Vite bypasses server.fs.deny when using ?raw??
Vite allows server.fs.deny to be bypassed with .svg or relative paths
Recent changes
Version create-vite@9.0.0 is a semver-major release over create-vite@8.3.0, but no breaking change was detected in the release notes text - flagged for manual review.
Version 8.0.0 is a semver-major release over 7.3.6, but no breaking change was detected in the release notes text - flagged for manual review.
Version 7.0.0 is a semver-major release over create-vite@6.5.0, but no breaking change was detected in the release notes text - flagged for manual review.
Version 6.0.0 is a semver-major release over create-vite@5.5.5, but no breaking change was detected in the release notes text - flagged for manual review.
Version 5.0.0 is a semver-major release over 4.5.14, but no breaking change was detected in the release notes text - flagged for manual review.
Version plugin-legacy@4.0.0 is a semver-major release over 3.2.11, but no breaking change was detected in the release notes text - flagged for manual review.
Version plugin-legacy@3.0.0 is a semver-major release over 2.9.18, but no breaking change was detected in the release notes text - flagged for manual review.
Version plugin-vue-jsx@2.0.0 is a semver-major release over plugin-vue@1.10.2, but no breaking change was detected in the release notes text - flagged for manual review.
Check what changed for vite since your installed version, live.
Open the playground →