Давно я
судьбой этой дырки не интересовался.
В стандарт всё же
добавили noopener по умолчанию для target=_blank. Правда сделали это после почти года обсуждений и спустя пару лет после обнаружения дыры.
В Safari 12.1 уже работает по новому стандарту, хотя патчи были готовы полугодом раньше.
В Firefox beta обновлённое поведение было ещё прошлой осенью, но до обычного Firefox они ещё не добралось.
Жаль, но rel=noopener придётся ещё года два вставлять во все внешние ссылки.