blablabla, weißt du, was basename macht? Offenbar nicht.
Allerdings solltest du wirklich eine Whitelist führen, da dein Script möglicherweise versuchen wird, eine Datei einzubinden, die es nicht gibt, falls jemand ein bisschen mit der URL spielt. Außerdem habe ich den Verdacht, dass nach home...