при беглом осмотре ничего подозрительного не обнаружено
другой вопрос что это сыроватый продукт:
- про то, что нужно инклудить конфиг нигде не сказано. спасибо форумчанам, подсказали
- заточено это под простые сайты без движков, поскольку для редиректов используются теги <meta .../>. мне для джумлы пришлось править код и прописывать редиректы через функцию header('Location: ...'); чтобы было совсем все красиво
- инклудить sequrity.php в джумле пришлось не в самом верху индекса, а после инициализации фреймворка, поскольку оказалось что при объявлении класса JSession сессия обнуляется, в т.ч. и время последнего доступа для защиты от флуда
- на главной странице админки последние записи логов "уезжает елочкой" из-за незакрытого блока <section>
возможно найдутся и другие косяки