フォームと同様に、フォーム処理スクリプト、JavaScript 検証スクリプト、およびフォーム CSS をデータベースに保存しeval()
、PHP コードに使用していhtmlspecialchars()
ますhtmlentities()
。
とにかく使用mysqli_real_escape_string()
していて、安全nl2br()
に使用する方法について警告しないか、などです。それはここでは問題ではありません。問題は、使用していないか、データベースに投稿されているようにhtmlが移動することです。そうではないので、これらの関数を使用する必要がありますか、この場合は実際には必要ありませんか?eval()
eval
evil
htmlspecialchars
htmlentities
<
<
<