Darauf hat sich meine Frage bezogen und
$_SERVER['PHP_SELF']
ist keine "incoming data"?!
Deswegen verstehe ich Toms Sicherheitsrisiko nicht.
Ich hab nochmal nachgelesen und musste feststellen, dass ja $_SERVER['PHP_SELF']
doch "incoming data" ist. :-( Ich dachte an SCRIPT_NAME
.
MfG
- Steffen