次のコードに潜在的なセキュリティ リスクがあるかどうか疑問に思っています。ユーザーがコメントを送信するたびにブログでこれを使用すると、テキストメッセージが送信されます。
mail('cellnumber@messaging.sprintpcs.com', '',
"Comment posted by $name: $comment",
"From: comments@example.com");
$nameとは、実際にはサニタイズ$commentされていないユーザー入力値です。ユーザーがここで悪意のあることを行う可能性はありますか? mail()のドキュメントはこれについて何も述べていませんが、ユーザーが入力した値を文字列に直接貼り付けるのは間違っていると感じています。本当のリスクはありますか、それとも私が妄想しているだけですか?