...だめだ、ここ。
昔のソース、そのまま移行してやがった。
外部入力値は、htmlspecialchars()通すか、htmlentities()通すかのどっちかなのに、
昔のソースそのまま移行してあったから(っていうか、昔も間違ってんだけど)
stripslashes()通した結果に対して、
「"」を「"e;」にreplace()してた。
呆れてものもいえない。
昔のソース、そのまま移行してやがった。
外部入力値は、htmlspecialchars()通すか、htmlentities()通すかのどっちかなのに、
昔のソースそのまま移行してあったから(っていうか、昔も間違ってんだけど)
stripslashes()通した結果に対して、
「"」を「"e;」にreplace()してた。
呆れてものもいえない。
コメント
コメントを投稿