{# Widget « Contenu externe » — intégration d'un service tiers en iframe. Une iframe pointant vers une URL librement saisie est une porte ouverte : n'importe quel contenu, y compris hostile, s'exécuterait dans le contexte de la page. Le service PHP n'accepte donc que des domaines explicitement autorisés (`isAllowed`), et l'iframe elle-même reste confinée par `sandbox`. Quand l'URL est refusée, on le dit dans l'éditeur plutôt que de rendre un cadre vide : l'auteur doit comprendre pourquoi rien ne s'affiche. #}