【发布时间】:2012-01-29 13:59:45
【问题描述】:
我在将值从 JS 传递到 PHP 时遇到问题,以便它可以用作 PHP 函数的参数。单击链接后,onclick 事件将触发 JS 函数。这是JS + HTML代码:
<script type="text/javascript">
function insertIntoDb() {
$.GET OR POST("insert.php");
return false;
}
</script>
<a href="#" onclick="insertIntoDb();">INSERT MY USERNAME</a>
PHP(插入.php):
<?php
session_start();
function insert($username){
$username = mysql_real_escape_string($username);
$query = mysql_query("INSERT INTO List(Username) VALUES('$username')") or die(mysql_error());
}
if(isset($_POST['Username'])){
insert($_POST['Username']);
}
?>
感谢能帮助我的人。我对 PHP 和 JS 很陌生,所以请原谅我的愚蠢。
【问题讨论】:
-
哇——希望我能为你的用户名加一百万分。我只是笑得很厉害,我可能已经尿了自己。不过没有给你答案。对不起。
-
这里有一个非常重要的安全漏洞。您需要以某种方式确保人们不能只向您的服务器发送 HTTP 请求,它会将内容插入到数据库中,因为这会毁了您的生活。
-
@MatthewPatrickCashatt 我的用户名怎么了? :)
-
简单的 CSRF 参考:codeutopia.net/blog/2008/10/16/…
-
您将 INSERT 链接更改为 REMOVE 链接,恶意用户仍然可以通过使用开发工具提交自己的请求来绕过所有这些。
标签: php javascript jquery mysql html