我有以下代码:
function dbPublish($status)
{
global $dbcon, $dbtable;
if(isset($_GET['itemId']))
{
$sqlQuery = 'UPDATE ' . $dbtable . ' SET active = ? WHERE id = ?';
$stmt = $dbcon->prepare($sqlQuery);
$stmt->bind_param('ii', $status, $_GET['itemId']);
$stmt->execute();
$stmt->close();
}
}
Run Code Online (Sandbox Code Playgroud)
在这种情况下我需要mysql_real_escape_string还是我还好吗?
我有这个:
<input name="title" type="text" class="inputMedium" value="' . $inputData['title'] . '" />
Run Code Online (Sandbox Code Playgroud)
我想从用户输入中删除引号,以便如果有人输入类似:"这是我的标题",它不会搞砸我的代码.
我试过这个并没有用:$ inputData ['title'] = str_replace(''','',$ _POST ['title']);