PHP remote file include vulnerability in acceptDecline.php in Sugar Suite Open Source Customer Relationship Management (SugarCRM) 4.0 beta and earlier allows remote attackers to execute arbitrary PHP code via a URL in the beanFiles array parameter.
https://exchange.xforce.ibmcloud.com/vulnerabilities/23541
https://euvd.enisa.europa.eu/vulnerability/EUVD-2005-4082
http://www.securityfocus.com/bid/15760