дело в том, что скрипт size.php никак не фильтрует параметр $pic. То есть, теоретически, я могу посмотреть любую картинку на сервере, до которой может добраться сервер, что в принципе не страшно, но уже нехорошо. Если подумать дальше, то можно подставить в этот параметр адрес картинки с другого сервера, а это еще хуже, тк может открыть поле деятельности для всевозможных атак соц. инженерии и тп.
Мой патч позволяет скрипту работать только с картинками из Upload Dir из настроек Attach Mod'a
Собственно, критическим он не является, но и лишнем не будет точно.

Во всяком случае, у себя на сайте я его буду юзать, как только залью обновленную версию движка
