Вы посылаете HTTP-заголовок
Content-Security-Policy: default-src 'self'
или выводите в HTML-коде метатег
<meta http-equiv="Content-Security-Policy" content="default-src 'self'">
Поэтому CSP(
Content Security Policy) разрешает вставку на страницу ресурсов (картинок/скриптов/стилей/шрифтов/аякс-запросов/видео/аудио) только с собственного домена сайта (localhost в вашем случае). Контролем этого и занимается CSP.
Если вы не знаете что такое CSP - найдите и уберите это заголовок/метатег. Если знаете и "оно вам нужно" - добавьте в директиву
default-src источник
https://www.supremenewyork.com:
default-src 'self' https://www.supremenewyork.com;
А если делать по-уму, то ваша CSP должна выглядеть так:
default-src 'self'; connect-src https://www.supremenewyork.com;