Я обнаружил в своем скрипте 2 проблемы, SQL-инъекции и межсайтовый скриптинг.
SQL-инъекция :
$cate = mysqli_real_escape_string($connection, @$_REQUEST['cat']);
$categ = mysqli_query($connection, "SELECT * FROM articles WHERE category='$cate'");
Где category='$cate'
- это проблема.
XSS:
echo'<a href="../category/category.php?cat='.$id_c.'&pn=1" class="list-group-item">'.$catego.'</a>';
Но я не понимаю, почему $cate
не так?
Кто-нибудь является примером для правильного решения?
Спасибо всем