Можно обойти защиту от javascript и запрещенных URL
vulners.com/securityvulns/securityvulns:doc:1922
vulners.com/securityvulns/securityvulns:doc:2004