将其用于查询中的实际值,而不是整个查询字符串本身。
例:
$username = mysql_real_escape_string($_POST['username']);$query = "update table set username='$username' ...";$rs = mysql_query($query);

将其用于查询中的实际值,而不是整个查询字符串本身。
例:
$username = mysql_real_escape_string($_POST['username']);$query = "update table set username='$username' ...";$rs = mysql_query($query);