我想知道以下代码是否存在任何潜在的安全风险。每当用户提交评论时,我都会在我的博客上使用它,它会向我发送一条短信:
mail('cellnumber@messaging.sprintpcs.com', '',
"Comment posted by $name: $comment",
"From: comments@example.com");
用户输入的值在哪里$name
以及$comment
是没有以任何方式真正清理过的值。用户是否有可能在这里做任何恶意的事情?mail()文档没有说明这一点,但是将用户输入的值直接粘贴到字符串中感觉是错误的。有任何真正的风险还是我只是偏执?