Darauf hat sich meine Frage bezogen und
$_SERVER['PHP_SELF']ist keine "incoming data"?!
Deswegen verstehe ich Toms Sicherheitsrisiko nicht.
Ich hab nochmal nachgelesen und musste feststellen, dass ja $_SERVER['PHP_SELF'] doch "incoming data" ist. :-( Ich dachte an SCRIPT_NAME.
MfG
- Steffen