masked-reveal
Warn
Audited by Snyk on Aug 26, 2026
Risk Level: MEDIUM
Full Analysis
MEDIUM W011: Third-party content exposure detected (indirect prompt injection risk).
- Third-party content exposure detected (medium risk: 0.30). Skill.md’s required runtime workflow reads user-supplied free text from first-party DOM elements by taking
element.textContent.trim()and then writing it back into HTML duringsplitMaskedReveal()(it does not proactively select an item from a trusted dataset; it transforms whatever text is present in matched[data-masked-reveal]nodes).
Issues (1)
W011
MEDIUMThird-party content exposure detected (indirect prompt injection risk).
Audit Metadata