Рекомендуем почитать:
Xakep #305. Многошаговые SQL-инъекции
Программа: YaBB SE 1.5.1
Удаленный пользователь может определить инсталляционный путь.
Удаленный пользователь может напрямую запросить 'sources/Admin.php', чтобы заставить систему отобразить сообщение об ошибке, которое раскроет инсталляционный путь.
Пример:
http://[target]/yabbse/Sources/Admin.php