sendmail можно не подменять. просто в sendmail_path прописать путь к врапперу а не к сендмейлу. а при safe_mode и без подмены все хорошо.
popen() произвольного бинарника при php работающем от nobody? Если такое разрешать, о чем тут тогда вообще говорить...
fsockopen("localhost",25)? - а пуск пхп от юзера тут поможет? Это совсем в другом месте лечится.
А кто запрещает все подряд? А запрещать ничего и не надо. Просто не проблема сделать mail() "неанонимным" даже если php работает под nobody. Вот и все что я хотел сказать
