he leido y leido y leido por internet acerca de el tema de evitar injeccion MySQL.
y veo que hay que usar el mysql_real_escape_string y no logro hacerlo no me da la cabeza
![Confundido](http://static.forosdelweb.com/fdwtheme/images/smilies/confused.png)
pero no entiendo donde tengo que meter esa funcion o en que forma..
aqui dejo un formulario y el codigo php para meter los datos en la base de datos
si alguien es tan amable de darme una idea en que parte del codigo deberia poner la funcion mysql_real_escape_string o en que forma ponerla o algo lo agradeceria mucho.
Código HTML:
Ver original<form method="post" action="insertarenbase.php"> Nombre:
<input type="text" name="nombre"> e-mail:
<input type="text" name="email"> País:
<input type="text" name="pais">
Código PHP:
Ver original<?php
$nombre = $_POST['nombre'];
$pais = $_POST['pais'];
$email = $_POST['email'];
$insertar = mysql_query("INSERT INTO paraguard (nombre, pais, email) VALUES ('$nombre', '$pais', '$email')"); header('Location: index.html'); ?>