Sven Rautenberg: REQUEST Handling

Beitrag lesen

Moin!

Das klappt irgendwie nicht.

Es müsste ja heißen: include($_POST[btn[0]])

Du willst NIEMALS eine include-Anweisung mit einem vollständig dynamischen Pfad in deine Skripte schreiben! Das ist ein Einfallstor für Code-Injection böser Angreifer. Erst recht willst du es den Angreifern nicht so leicht machen und direkt den Inhalt von $_GET, $_POST, $_COOKIE oder sonst einer vom Benutzer beeinflussbaren Variable dort nutzen.

Lies meine Anmerkung zum Autoloading.

- Sven Rautenberg