【发布时间】:2019-04-01 03:56:55
【问题描述】:
我有一个获取这样的帖子标题的代码:$content = str_replace('%title', $post->post_title, $content );
我想使用我自己的数据库中的标题。
我写了这段代码:
global $wpdb;
$mycontent = $wpdb->get_var(
'SELECT `meta_value` FROM `wp_postmeta` WHERE `post_id` = '.$post->ID.' AND `meta_key` = \'my_seo_title\';'
);
$content = str_replace('%my_seo_title', $mycontent , $content);
这会造成安全问题吗?
【问题讨论】:
-
你正在尝试做的事情真的很危险:很容易被破解。请参阅我链接的“重复”,了解如何在没有安全风险的情况下使用 SQL
-
这不是您使用 SQL 的方式。您可能需要更多帮助
-
你正在使用哪个 mysql 驱动程序 PDO .. mysqli ?.. 你可以使用 bining 参数做你需要的事情
-
@norbert-van-nobelen 我已使用您的链接来编辑我的问题。 我的编码是否会造成安全问题?(
$wpdb用于 wordpress sql 连接)
标签: php mysql sql wordpress mysqli