ну, чтобы вообще не фильтровалась, так это слишком сильно сказано. К типу integer она же приводится...Переменная st видать вообще не фильтруется.
Единственное, что можно поиметь с уязвимости в параметре st - это раскрытие префикса БД.
Кста у нас эта бага почему-то не пахала...
2.1.5 и, возможно, более ранние версии
