ciao,
giusto per spiegarmi meglio, dato che il nostro compito è anche quello di spiegare, il discorso path non è esattamente come pensi tu. mi spiego meglio: il problema sta nel fatto che tu consideri 'trusted' ciò che arriva via POST, mentre queste informazioni sono facilmente modificabili (pensa a firebug o web developer per FF) per far puntare a qualsiasi file del sito. quindi sarebbe semplice modificare il value della select per far cancellare qualsiasi cosa si voglia.
devi controllare sempre che cosa arriva e verificare che sia solo il nome del file, poi la path la aggiungi tu.
la sicurezza non deve basarsi sulle buone intenzioni degli altri, ma deve essere una forma mentis.
ciao e buon lavoro,
marco