当一个charset没有在HTTP内容形式头或元标识中被设定时,Opera 9.20之前的9版本中的子框架会沿袭来自母窗口的默认的设定,这使得远程攻击者可以执行跨站脚本攻击,比如通过使用UTF-7 character设置。