Юзать плейсхолдеры, возможно переходить на PDO (что кстати в будущем очень пригодится). В ООП знания имеются?
ну я понимаю что к чему в ооп но так чтоб с классами нет
подскажите пожалуйста.
вот это уезвимость?
$nastr=$_POST['nastr']
если да то как исправить.
В зависимости от того, что у тебя в $_POST['nastr'] (буквы/цыфры)
и в зависимости от того, что с ней дальше происходит, может она у тебя прямо в запросе обрабатывается каким нибудь mres
Xupypr, буквы.
а в запросе прописано
nastr и $nastr
он записывается у тебя в базу и или как? псоле того как ты определил его в переменную что ты сним дальще делаеш?
Добавлено 03.06.14 в 13:56:22:
ап
значит это уязвимая переменка, вместо $nastr=$_POST['nastr'] делаешь
$nastr = trim(mysql_real_escape_string(htmlspecialchars($_POST['nastr'])));
да это я вообще на гиксе купил мод такой.
а вообще идет запись в базу. а пото эти буквы выводятся возле ника