Entiendo tu dilema. Yo publicaría un advisory breve en tu blog y en el README, sin detalles explotables, solo indicando el tipo de vulnerabilidad y la versión parcheada. Luego, en el reporte técnico (que puedes publicar en tu repo o en un blog post), incluiría un código de ejemplo de cómo se veía la vulnerabilidad antes del fix, pero sin el payload exacto. Por ejemplo:
// Antes (vulnerable)
const query = `SELECT * FROM users WHERE username = '${username}' AND password = '${password}'`;
// Después (parcheado)
const query = 'SELECT * FROM users WHERE username = ? AND password = ?';