Сплоент:
1. Если аватарки заливаются не в БД, то хост уязвим
2. vbseo.php?vbseoembedd=1&vbseourl=images//index.html
* юзаем двойные слеши
** из за гребанной функции basename на директорию ниже не спуститься, собственно и RFI обламывается из за этого же (
*** поправочка, конкретно не из за basename, там еще корявенькая фильтрация присутствует
Пример дырявого сайта я выкладывал - tgbr.in
Дорк оставлю при себе, один хрен на разных сайтах копирайты почему то разные или вообще отсутствуют.