Они дают вам скрипт для включения на ваш сайт. Этот скрипт имеет полный доступ к DOM и вашим куки. Для того, чтобы он перезвонил на их сайт, они используют технику, называемую JSONP. Сценарий, который вы включили, добавляет другой сценарий с параметрами в строке запроса. Затем сервер возвращает JSON (который является просто JavaScript), и данные извлекаются.
Если вы создаете коллажи, вы должны верить, что эти виджеты не будут делать что-то вредоносное, например, красть ваши куки. В IE 8 будет улучшена поддержка безопасного XSS.