Skip to content

chore: bump svgo from 2.8.3 to 2.8.4 in /website - #4826

Merged
JaydipGabani merged 1 commit into
masterfrom
dependabot/npm_and_yarn/website/svgo-2.8.4
Sep 17, 2026
Merged

JaydipGabani merged 1 commit into
masterfrom
dependabot/npm_and_yarn/website/svgo-2.8.4

Conversation

@dependabot

@dependabot dependabot Bot commented on behalf of github Sep 10, 2026 •

Copy link
Copy Markdown
Contributor

Bumps svgo from 2.8.3 to 2.8.4.

Release notes

Sourced from svgo's releases.

v2.8.4

What's Changed

Security

  • Backport the removeScriptElement hardening from SVGO v4 in #2272:
    • remove known SVG event attributes
    • reject executable data: URLs and legacy vbscript: URLs
    • sanitize executable HTML inside <foreignObject> elements
    • handle namespace-prefixed SVG anchors and URL schemes containing ASCII tabs or newlines

This addresses GHSA-4vpr-x523-8j87 and GHSA-w27v-7q3p-w38r for the v2 release line.

Support

SVGO v2 is not officially supported; please consider upgrading to SVGO v4. This security fix has been backported, but there is no commitment to backport more complex changes in the future.

See the migration guides from v2 to v3 and v3 to v4.

Commits
Maintainer changes

This version was pushed to npm by GitHub Actions, a new releaser for svgo since your current version.


@dependabot dependabot Bot added dependencies Pull requests that update a dependency file javascript Pull requests that update Javascript code labels Sep 10, 2026
@dependabot
dependabot Bot requested a review from a team as a code owner September 10, 2026 06:18
@dependabot dependabot Bot added dependencies Pull requests that update a dependency file javascript Pull requests that update Javascript code labels Sep 10, 2026
@JaydipGabani

Copy link
Copy Markdown
Contributor

@dependabot rebase

@dependabot
dependabot Bot force-pushed the dependabot/npm_and_yarn/website/svgo-2.8.4 branch from 3ba2a98 to e46ea59 Compare September 14, 2026 18:23
@JaydipGabani

Copy link
Copy Markdown
Contributor

@dependabot rebase

Bumps [svgo](https://github.com/svg/svgo) from 2.8.3 to 2.8.4.
- [Release notes](https://github.com/svg/svgo/releases)
- [Commits](svg/svgo@v2.8.3...v2.8.4)

---
updated-dependencies:
- dependency-name: svgo
  dependency-version: 2.8.4
  dependency-type: indirect
...

Signed-off-by: dependabot[bot] <support@github.com>
@dependabot
dependabot Bot force-pushed the dependabot/npm_and_yarn/website/svgo-2.8.4 branch from e46ea59 to 2da8154 Compare September 17, 2026 01:08
@JaydipGabani

Copy link
Copy Markdown
Contributor

/lgtm

@JaydipGabani
JaydipGabani merged commit 8ab686f into master Sep 17, 2026
24 checks passed
@dependabot
dependabot Bot deleted the dependabot/npm_and_yarn/website/svgo-2.8.4 branch September 17, 2026 01:26
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

dependencies Pull requests that update a dependency file javascript Pull requests that update Javascript code

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant