E ha ragione str non è definito devi metterci url (e sarebbe meglio usare un altro nome)
window.open
(url,'id','scrollbars=no,resizable=yes,width=400,heigh t=400,status=no,location=no,toolbar=no');
}