Sicherheitslücken entstehen erst, wenn der User auf die Inlcudes einwirken kann.
D.h. wenn die Includierten Dateien durch Get-, Post-, Cookie oder Sessionwerte ausgesucht werden. Sobald keine Variable benutzt wird, die durch einen User beeinflusst werden könnte entsteht, plump gesagt, kein Sicherheitsrisiko.
In der Praxis muss man natürlich trotzdem noch aufpassen. Am besten Includes immer in einem bereits fertigen String direkt aussuchen. Also per Hand feste Includes eintragen.
Bei Variablen Includes einfach immer Whitelists erstellen, also Dateien festlegen die erlaubt sind und alle anderen nicht aktzeptieren. Dann kann man, denke ich, wirklich von "Sicher" reden. Man muss aber bedenken, dass man niemals jedewediges Risiko ausschließen kann.