【发布时间】:2012-10-11 01:03:35
【问题描述】:
我想看看这有什么问题,它说它期待一个']',但我在 mySQL 中没有看到问题,这是它说它搞砸的那一行。
('$_POST[first_name]','$_POST[last_name]','$_POST[email]','$_POST[phone_number]','$_POST[event_name]','$_POST[event_category]','$_POST[event_ description]','$_POST[event_admission]','$_POST[event_amount]',$event_start_date,$event_end_date,'$_POST[event_location]','$_POST[event_family]')";
这里是完整的代码:
$sql="INSERT INTO events_main (first_name, last_name, email, phone_number, event_name, event_category, event_description, event_admission, event_amount, event_start_date, event_end_date, event_location, event_family)VALUES('$_POST[first_name]','$_POST[last_name]','$_POST[email]','$_POST[phone_number]','$_POST[event_name]','$_POST[event_category]','$_POST[event_description]','$_POST[event_admission]','$_POST[event_amount]','$event_start_date','$event_end_date','$_POST[event_location]','$_POST[event_family]')";
【问题讨论】:
-
真正的问题是这段代码很容易受到 SQL 注入的影响!!
-
@juergend 我是 SQL 新手,那是什么,我该如何解决?
-
$_POST[event_ description]注意空格。 -
至少,您必须将其中的每一个替换为通过
mysql_real_escape_string($_POST['whatever'])转义的变量 -
见here