Oui mais non, si tu arrive à écrire du code php quelque part sur le serveur (dans les logs par exemple, en faisant une erreur 404) et que tu inclus le fichier ça revient au même.
Le mieux est de faire une liste des fichiers autorisés dans un tableau, et en attendant un preg_replace('#[^a-z0-9\.]#i','',$ref); doit suffire à corriger le problème.
[^] # Re: rapide coup d'oeil
Posté par andeus . En réponse au journal Au secours ! Site défacé !. Évalué à 2.
Le mieux est de faire une liste des fichiers autorisés dans un tableau, et en attendant un preg_replace('#[^a-z0-9\.]#i','',$ref); doit suffire à corriger le problème.