boo som vist nok plejer at være bar og foo er bare standard navne som folk der skriver kode godt kan lide at bruge i kode du kan bytte dem ud med hvilken som helst andre lovelige værdier. I ovenstående som en lovlige variabel navn og en lovlig string.
mysql_escape_string escapes ' in the string, but is deprecated use mysql_real_escape_string which basicly does the same and then some.
basicly if a user for some reason where to go to your delete file with the link "delete.php?id=' or id!='"
your end sql would be:
mysql_query("DELETE FROM tagwall WHERE id='' or id!=''");
and the user would then have achieved the end result of deleting your entire tagwall.
Min tidligere bemærkning om request kan overses her da det var via links of derfor brug af GET.
Og eh det sidste spørgsmål der er rimelig uforståeligt for mig.
mht. det der escape string kan de godt tænkes linket er forkert men det burde da give ideen.
Indlæg senest redigeret d. 30.01.2007 17:06 af Bruger #5620