Ne, ist absolut kein Risiko in einem PHP Script

Schon mal diese 2 Zeilen ausprobiert?

Code:
$var = ""; // beliebige variable
var_dump(exec($var));
oder
Code:
$var = ""; // beliebige variable mit parameter
var_dump(exec(ls . $var));
Sowas nennt man dann "Risiko", weil eventuell möchte man nicht, dass der User sich den gesamten File-Tree ansieht (einfachstes Beispiel). Darum rät man auch gerne davon ab es zu verwenden, oder es nur dann einzusetzen, wenn man weiß was man macht (Inputvalidierung).

// Wir stellen uns einfach vor das $var wäre mit einem $_GET oder $_POST Parameter befüllt.