Нашёл уязвимость вида $str = '<?php class MyClass{ public $a = "'. $_POST["A"] . '"; public $b = "'. $_POST["B"] . '"; }' $str сохраняется в .php , файл инклудится и вызывается new MyClass. Если отключён MQ, проблем никаких. Если включён, мысль только что-то подобное провернуть http://forum.antichat.ru/threads/352923/ Но как назло, в классе это место совсем неисполняемое. Сломал уже всю голову. Что ни вставь, вызывает ошибку Parse error: syntax error, unexpected '"' .