Файл /modules/add.incКод:
Для просмотра Вы должны быть в группе пользователей Elite-Board.
Как видите, поля не проверяются перед вставкой в бд.
Собственно шлём POST запросом все поля формы Создания Объявления, уязвимое поле - Имя ($_POST['name']), запрос можно составить заранее, чтобы 100-500 раз капчу не вводить. Дальше уже всё от атакующего зависит и от конфига сервера.
Или я не прав и где-то выше этого модуля через foreach($key=>$value) $value проходит addslashes либо mysqli_real_escape_string?