SQL インジェクションの可能性があるプロジェクトを調査しています (1 人のユーザーが報告しました)。
ログイン スクリプトの一部を次に示します。
$loginemail = $_POST['loginemail'];
$loginemail_sql = mysql_real_escape_string($loginemail);
$password = $_POST['loginpass'];
$password_sql = mysql_real_escape_string($password);
//get user data
$q = 'SELECT uid, full_name, score, status FROM users WHERE email="'.$loginemail.'" AND password="'.$password_sql.'" LIMIT 1';
これが注入できるコードの一部である場合、私は今したいですか? $loginemail と $password が正しく扱われず、危険な "SQL 部分" が含まれる可能性があるという問題はありますか?