Ich kläre euch mal auf.
Diese Funktion wird eingesetzt um unerwünschte zeichen zu überspringen.
Code:
$varname = mysql_real_escape_string($_POST["varname"]);
Wenn jetzt z.B. ein insert ausgeführt wird kann man dieses insert mit weiteren Befehlen ergänzen:
Code:
mysql_query("insert into tabelle set varname= '".$_POST["varname"]."'");
Wenn ich jetzt mit ienem Formular die Variable so setzte:
Code:
Pro1', test = '10000000
so wird der insert Befehl für test auch ausgeführt.
Das verhindert der Befehl von oben.