wenn ich das richtig sehe, dann kommt $Formular{show} direkt aus dem übergebenen formular?
wenn ja, dann kann dir jeder shell-befehle da reinpacken und dein system kompromittieren.
am sichersten ist es, wenn du den parameter auf eine whitelist prüfst und z.b. nur buchstaben
und zahlen zulässt und alles andere löschst.