hi,
oder anders gefragt: umgehe ich das Problem wenn ich servseitig abfrage
[code lang=php]
$Bildname=$_GET["Bildname"];
if (!file_exists("Bildornder/".$Bildname) {
$Bildname="Eingangsbild.jpg"
}
Jein. Im Normalfall zwar schon - aber vielleicht kann der Nutzer ja auch selber Bilder unter selbstgewähltem Namen hochladen, o.ä.
Generell sollte man vielleicht eher den Wertebereich des Parameters abprüfen (Zeichen wie <, >, " haben darin nichts verloren).
Und auf jeden Fall hilft die kontextspezifische Behandlung - im Falle einer Ausgabe _in_ HTML also htmlspecialchars.
gruß,
wahsaga
--
/voodoo.css:
#GeorgeWBush { position:absolute; bottom:-6ft; }
/voodoo.css:
#GeorgeWBush { position:absolute; bottom:-6ft; }