例如,在该用户独有的消息页面内。
如果基于查询字符串输出 HTML,例如
messages?from=someuser
然后进一步拥有该页面有一些代码,例如
<?php echo 'Messages between you and '.$_GET['from']; ?>
显然,无论用户在“来自”一词之后在地址栏中键入什么内容,都会将其输出到页面。
我能想到的唯一真正的问题是其他人使用对用户有恶意的查询字符串将登录用户链接到此页面。
除此之外,登录用户可以做些什么来对网站造成任何损害,因为代码只会输出给他自己?
编辑:为了清楚起见,我不打算在不先清理数据的情况下自己使用这种代码。这只是出于好奇而提出的问题。