du könntest auch überprüfen, ob der
dirname von $toinclude wirklich zu dirname(__FILE__ ).'/inc' passt.
dann kannst du dir sicher sein, dass der user dich nicht in en anderen ordner gelockt hat
//edit:
oder du filtest gleich mittels
basename alle pfadangaben aus der user eingabe