Лучше составь статью про уязвимость и поделись с сообществом, скажем, месяца через три.
Сайт за этом время дырку прикроет, а если нет — это их проблема. В статье только не упоминай конкретный адрес.
В общих чертах алгоритм роутинга и диспетчеризации можно описать так
URI имеет вид example.com/{action}{parameters}
где
{action} — это правило, описывающее выбор класса/скрипта/функции, которая будет обрабатывать параметры
например, /post/add можно преобразовать в class PostController { function addAction() { } } или function post_add() { }
{parameters} — это правило, описывающее параметры
например, /x/1/y/2?z=3 можно преобразовать в ассоциативный массив array { x=> 1, y => 2, z => 3 } нотация и порядок парамеров при этом не важен
И вместе с проблемным работником после аттестации придётся уволить подавляющее большинство работников