From 01bac4c0bd1115ace760b428ab6e0b9162bec7be Mon Sep 17 00:00:00 2001 From: Max Litruv Boonzaayer Date: Sun, 10 May 2026 19:24:14 +1000 Subject: [PATCH] fix: Update URL sanitization logic in Markdown renderer --- website/scripts/MarkdownRenderer.js | 2 +- 1 file changed, 1 insertion(+), 1 deletion(-) diff --git a/website/scripts/MarkdownRenderer.js b/website/scripts/MarkdownRenderer.js index 10aa881..731d3ee 100644 --- a/website/scripts/MarkdownRenderer.js +++ b/website/scripts/MarkdownRenderer.js @@ -402,7 +402,7 @@ export class MarkdownRenderer { static #sanitizeUrl(url) { const trimmed = url.trim(); // Allow absolute URLs, root-relative, hash links, relative-dot paths, and plain relative paths - if (/^(https?:\/\/|mailto:|blob:|\/|#|\.)/.test(trimmed)) return trimmed; + if (/^(https?:\/\/|mailto:|\/|#|\.)/.test(trimmed)) return trimmed; // Allow relative paths (e.g. data/blog/media/image.png) — no protocol = safe relative if (/^[a-zA-Z0-9_\-][a-zA-Z0-9_.\-\/]*$/.test(trimmed)) return trimmed; return null;