Código PHP:
function insecure_code($type = 'story') {
$sql = "SELECT title FROM {node} WHERE type = '%s'"; // Always use placeholder.
Código PHP:
$result = db_query($sql, $type); // db_query() will sanitize placeholder.
Código PHP:
$titles = array();
Código PHP:
while ($data = db_fetch_object($result)) {
$titles[] = $data->title;
}
Código PHP:
$output = $sql . theme('item_list', $titles); // Titles not sanitized
return $output;
}
Devuelve, imprime $output.
¿Es esto correcto? Lo que no termino de entender es
Código PHP:
$titles[] = $data->title;
Oskar