【发布时间】:2016-09-11 17:54:18
【问题描述】:
这是我收到的警告图片
我是新手,我很想学习 PHP。
<?php
include 'mysql.conf.php';
if(isset($_POST['submit']))
{
if(!empty($_POST['user']) && !empty($_POST['password']))
{
$user = $_POST['user'];
$password = $_POST['password'];
$select = "SELECT * FROM admin where user=$user && password=$password";
$sql=mysql_query($select) or die(mysql_error());
if($sql)
{
echo "Login";
}
else
{
echo "Cannot Login";
}
}
}
?>
下面是我的 mysql.conf.php 代码
<?php
$name = "localhost";
$user = "root";
$pass = "gasamul";
$connect = mysql_connect($name, $user, $pass) or die(mysql_error());
$db = "portfolio";
if($connect)
{
$db = mysql_select_db($db) or die(mysql_error());
if($db)
{
//echo 'Database Connect';
}
}
else
{
echo 'Database can\'t connect';
}
?>
我的数据库名称是投资组合。我还将我的表命名为 admin。
【问题讨论】:
-
我认为错误太清楚了,它甚至说明了解决方案。顺便说一句,您的查询应该是
SELECT * FROM admin where user='$user' && password='$password'。将变量绑定到查询时使用记号 (')。 -
哦,至少使用*_real_escape_strings 提交您提交的 POST 数据。
$user = mysql_real_escape_string($_POST['user']); -
您使用了 mysql_*() 无法工作的更新 php 版本,请更新您的代码并使用 mysqli_()
标签: php mysql html web phpmyadmin