dedlfix: Suchformular

Beitrag lesen

Hi!

$abfrage = "SELECT * FROM news30_storyas s,news30_usersas u WHEREstory  LIKE '%".mysql_real_escape_string ($_POST['such'])."%' AND title LIKE '%" . ($_POST['such']) . "%' AND s.author = u.uid LIMIT $start, $eintraege_pro_seite";

Bei story hat der Autor (noch) gewusst, wie Werte zu behandeln sind, wenn man sie in eine MySQL-Abfrage einbaut. Warum hast du den Kontextwechsel bei title nicht (auch) beachtet?

Ansonsten wurde ja schon OR genannt, ich gebe noch einen Satz Klammern dazu: ().

Lo!