直すのは最新のリリースだけです。古い版で気づいた場合は、最新版でも起きるかを確かめてから知らせてください。
公開の Issue には書かず、GitHub の非公開の報告(Report a vulnerability)を使ってください。再現の手順、起きること、試した版を書いてもらえると助かります。
個人で保守しているため、返信や修正の時期は約束できません。確かめて直す場合は、リリースノートと Security Advisory でお知らせします。
install.sh)は、ダウンロードした zip の sha256 を GitHub がリリースに記録した値と照らし合わせ、署名を確かめてから入れます。gh release verify v<版> と gh release verify-asset v<版> <ファイル> を使えます。