Если посмотреть на модули,которые люди пишут для этого трекера,то там достаточно много дырок
Как пример: url:http://bit-torrent.kiev.ua/ommentarii_na_ajax-t999/index.html
PHP код:
$subres = mysql_query("SELECT COUNT(*) FROM comments WHERE torrent = $id");
$subrow = mysql_fetch_array($subres);
$count = $subrow[0];
Слепая инъекция.А еще там есть модуль загрузки аватарок,ну просто "шело-загрузчик!"