Каким-то образом, зависание над виджетами Google+ плюс-1 может ввести сделку типа всплывающей подсказки, которая явно больше, чем элемент <iframe>
, в котором он содержится. Ive проверил DOM, чтобы подтвердить это. *
Итак:
-
Что? Как!?
-
Разве это не огромная возможность для clickjacking, если используется злонамеренно? (Представьте, что кто-то делает MITM для этих социальных виджетов!)
* Обновление: я увидел, что сообщение tooltip-y было во втором, динамически создаваемом iframe
.