Подобные сканеры довольно часто не всё учитывают.
Там есть проверка переменной пароля на запрещённые символы, а также есть проверка переменной лат_наме (образованной от ника) на запрещённые символы. Если хотя бы одно из условий неудовлетворяет, то пароль или ник невыведутся на страницу. Сканер этого непонимает, вот и даёт ложные срабатывания.