mi sono spulciato un po' il codice ma non vedo come possa funzionare, boh ..magari invecchio
... non capisco bene una cosa che nn ho tempo di guardare ora, ma forse c'è qualche possibilità se fosse l'admin ad esploitarsi.
cmq qualsiasi inj funziona se si verifica qs -> from%20jos_users
se avete dato un vostro prefisso siete abbastanza coperti, anche se solitamente resta comunque un "buco" libero alla fantasia
M.