
also it all done with function
lol

mysql_query("SELECT * FROM users WHERE gender = ". $_POST['gender']);
$gender = $_POST['gender'];
mysql_query("SELECT * FROM users WHERE gender=$gender");
$allowed = array("m", "f");
if(!in_array($_POST['gender'], $allowed)
die("Gender ".htmlspecialchars($_POST['gender'])." not found!");
mysql_query("SELECT * FROM users WHERE gender = ".($_POST['gender'] == "m" ? "m" : "f"));
function sqlesc($x)
return "'".mysql_real_escape_string($x)."'";
mysql_query("UPDATE users SET profile=".sqlesc($_POST['prof'])." WHERE uid=".(0+$_POST['uid'])." LIMIT 1");
funtion getVar($var, $t)
{
return ($t == 1 ? $_REQUEST[$var] : ($t == 2 ? (int)$_REQUEST[$var] : ($t == 3 && $_REQUEST[$var] == true ? true : false)));
}
//protect against sql injections and remove $ sign
if( !get_magic_quotes_gpc() )
{
if( is_array($_GET) )
{
while( list($k, $v) = each($_GET) )
{
if( is_array($_GET[$k]) )
{
while( list($k2, $v2) = each($_GET[$k]) )
{
$_GET[$k][$k2] = addslashes($v2);
}
@reset($_GET[$k]);
}
else
{
$_GET[$k] = addslashes($v);
}
}
@reset($_GET);
}
if( is_array($_POST) )
{
while( list($k, $v) = each($_POST) )
{
if( is_array($_POST[$k]) )
{
while( list($k2, $v2) = each($_POST[$k]) )
{
$_POST[$k][$k2] = addslashes($v2);
}
@reset($_POST[$k]);
}
else
{
$_POST[$k] = addslashes($v);
}
}
@reset($_POST);
}
}
function get($name) {
if (isset($_REQUEST[$name]))
/* if you don't have magic quotes on
return addslashes($_REQUEST[$name]);
*/
return $_REQUEST[$name];
else
return false;
}
Leave a comment: