Wat zou het uitmaken als je ipv een plaatje een stuk javascript terug kreeg? Het is natuurlijk niet zo dat een browser dat gaat uitvoeren als het in de source van een plaatje zit.
Wat wel mogelijk is/was: een cookie zetten via een plaatje. Uiteraard gaat dat al een hele tijd niet meer cross domain, dus lijkt me een zeer minimaal veiligheidsprobleem, en bovendien niet iets dat zich beperkt tot als dynamisch herkenbare plaatjes.
Maar goed, als het een ingebakken filter van invision is, so be it