可能重复:
在 PHP 中防止 SQL 注入的最佳方法
在下面的代码中,字段title
和变量$submission
是文本中的名称。查询通常工作得很好。但是,如果title
和$submission
包含撇号,则查询不包括结果。
如何使查询与撇号一起使用?
$submission = $_GET['submission'];
$query2 = "SELECT
title,
1ad1,
1adcit,
1adst,
zip,
1adph,
1site,
neighborhood
FROM
submission
WHERE
title = '$submission'
ORDER BY
neighborhood ASC";