Une validation insuffisante en communication croisée origine (postMessage) dans la version 3.9.1 et reveal.js plus tôt permettre à des attaquants d’effectuer des attaques cross-site scripting.
https://hackerone.com/reports/691977
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-8127