Ничего нового они, вообще-то, не сказали — это всё было известно давно. Возможность внедрения червя тоже была известна давно. Тот Vulnerability Note вообще весьма странный, кстати.
И да, --ignore-scripts — не решение проблемы, так как малварь может выполнять нагрузку при require.
Относительно нормальным решением проблемы именно распространения червя будет 2fa для публикации пакетов, которую NPM делают.
Node.js вещает: Google инженеры нашли уязвимость в NPM скриптах