21,873
社区成员




$nql = "INSERT INTO `dh_member` (`email`,`tel`,`upass`,`unick`,`sri`,`sex`,`photo`,`add`,`sgao`,`xli`,`xlit`,`ysru`,`ysrid`,`sxiao`,`xzuo`,`zwjsao`,`hyzkuang`,`addip`,`addipt`,`mck`) VALUES ('". $email ."','". $tel ."','". mysqli_real_escape_string($upass) ."','". mysqli_real_escape_string($unick) ."','". $sri ."','". $sex ."','". $photo ."','". $add ."',". $sgao .",". $xli .",'". $xlit ."',". $yxin .",'". $yxint ."','". $sxiao ."','". $xzuo ."','". mysqli_real_escape_string($zwjsao) ."','". $hyzkuang ."','". getIPaddress() ."','". getIPS138(getIPaddress()) ."',". $site["examine"] .")";
if (!get_magic_quotes_gpc())
{
$a = addslashes($_GET['a']);
}
插入的值,不管是字符串还是数字,还是日期什么的,都可以用单引号包含起来
$sql="****id='{$id}',name='{$name}'*****";
因为你前面addslashes了变量的值,这样的话,不管变量的值是什么,它都逃不出你写的引号。。