Про crossdomain вообще мало кто помнит. Благодаря пользователю kafeman мы исправили страшную уязвимость на хабре пару дней назад. Об этом он сам напишет :)
Простите но это не уязвимость, больше нескольких запросов апи в секунду вы не сможете сделать, кроме того написать на «стене», access_token не имеет силы, этим можно воспользоватся только ради спама что быстро вызовет интерес разработчиков, это не уязвимость, а казус.
Эх, раньше ломали через js, сейчас же флеш юзают и кроссдоменность. Но за идею спасибо, теперь буду знать. Никогда не воспринимал её в серьёз, а теперь буду. Однозначно автор молодец.
Получаем доступ к методам Вконтакте Api без ведома пользователя