【发布时间】:2017-10-29 15:39:30
【问题描述】:
$send_event = $db->query(sprintf("SELECT `bmembMember` FROM `bmembBusiness` = '%u' WHERE `bmembBusiness` = '%u' ORDER BY `bmembId` DESC", $bs['busId'])) OR die('Cron not run') ;
while($se=$db->fetch_row($send_event))
{
$text = "The {$bs['busName']} business went bankrupt\, all members have been made redundent." OR die('Cron not run');
谢谢
【问题讨论】:
-
值得研究使用准备好的语句和绑定变量,您还应该检查失败(如果查询失败,
$send_event可能为假) -
使用
sprintf根本无法保护您的数据库免受 SQL 注入。看看 NigelRen 提到了什么。