(ceci est un message automatique)
Message posté par denisb <denisb@laposte.net> à la suite de l'article «
{critère IN valeur1,valeur2[,valeur3,...,valeurN]} ».
http://www.spip.net/ecrire/?exec=articles&id_article=4010#id173948
** {critère IN valeur1,valeur2[,valeur3,...,valeurN]}
*
...une balise #ARRAY, ou bien d’un tableau provenant d’une balise
#ENV{mon_post}***.
...une balise #ARRAY, ou bien d’un tableau provenant d’une balise
#ENV*{mon_post}. (je supprime 2 étoiles)
...une boucle MOTS ayant le critère {id_mot IN #ENV**{ajouter_mot}} :
cette boucle...
...une boucle MOTS ayant le critère {id_mot IN #ENV*{ajouter_mot}} :
cette boucle... (je supprime 1 étoile)
pourquoi ?
#ENV{le_post} retourne les données nettoyées de formulaire, passées
par la fonction propre() et donc innoffensives.
#ENV*{le_post} retourne les données brutes de formulaire mais passées
par la fonction interdire_scripts()) donc innoffensives elles aussi.
#ENV**{le_post} retourne aussi les données brutes de formulaire mais non
passées par la fonction interdire_scripts()) donc avec un risque
d'injection (les < , et autres <script language=php>... n'ayant pas été
échappés !).