В VirtualCart Shopping Cart в скрипте
CatalogMgr.pl ошибка - через него можно исполнять
любые команды от имени пользователя, от
кого запущен веб-сервер. Например,
следующая команда показывает исходный код
самого скрипта:
http://host/cgi-bin/CatalogMgr.pl?cartID=<valid-id>&template=CatalogMgr.pl