В статье описывается открытие картинки в отдельном окне. В таком случае возможно и выполнение, особенно если с сервера не послан Content-Type. Но все равно такая картинка будет битой и достаточно проверять её на корректность, что и так делать надо, в случае загрузки аватарок.
|