ich meine dieser Eintrag in die htacess, statt dem vorigen begrenzt die Sache etwas und bringt den Fehler weg:
Code
SetEnvIf Origin "^http(s)?://(.+\.)?(domain\.org|domain2\.com)$" origin_is=$0
Header always set Access-Control-Allow-Origin %{origin_is}e env=origin_is
in dem Fall für 2 Domains, wenn man es braucht.
man kann dort die eigene Domain eintragen und begrenzt es somit auf diese, wenn ichs recht verstehe.
Der Cross-Script-Fehler ist somit weg.
Der "Blocked loading mixed active content"-Fehler allerdigs nicht, somit sind die Zeichen auf dem Android unsichtbar.