Hallo Forum,
Das ist kein Problem von PHP, sondern von Leuten, die Benutzereingaben nicht überprüfen, bevor sie irgendwelche weiteren Dinge damit anstellen.
Die Möglichkeit, zur Laufzeit Scripte von externen Servern einzubinden sind evil. allow_url_fopen sollte eigentlich immer aus sein, genau wie register_globals, short_tags. Und Variablen initialisiert man zwangsweise, wenn error_reporting auf E_ALL steht und display_errors an ist, letzteres nur in der Entwicklung, produktiv gibt es dafür error_log.
Gruß
Alexander Brock