получается что браузер выдаёт мне нерабочую картинку так как ответ возвращается в тЭге
скорее всего скрипт не фильтрует форматы файлов, так как подгружаются картинки даже таких видов как http://somesite.com/image.php?u=5199&dateline=11989523
Тут инклуда и быть не может. Только если разработчик движка наркоман и к пхп-коду решил подключать картинку =)
Если в исходнике присутствует текст из запроса, есть вероятность внедрения JS кода, то есть XSS
upd:
Смысл пхп-инклуда в том, чтобы внедрить свой код, который выполнится на сервере. Картинки - это всего лишь ссылки в получаемом от сервера html-коде. Браузер скачивает картинки по этим ссылкам и выводит их на страницу.