Magic Quotes Off, Backslashes verdoppeln sich trotzdem

  • Hi,

    ich benutze Wordpress 3.1. und dort das Weaver Theme 1.7 von Wampler.

    Ich hab mir ein Seiten Template erstellt, mit einem Formular, dessen Input ich beim drücken des Sendenbuttons in ein Textfeld kopiere (alles auf der selben Seite).

    Ich habe im Hauptverzeichniss, sowie im \wp-content\themes\weaver (wo ich mein Template abgespeichert habe) eine php.ini mit dem Befehl "magic_quotes_gpc=off".

    Im Template selber rufe ich phpinfo() auf. Dort kann ich sehen, das "magic_quotes_gpc=off" gesetzt ist.

    Trotzdem enstehen verdopplungen der Backslashes. Auch der Befehl
    get_magic_quotes_gpc() ergibt off.

    Woran kann das liegen? Als Notlösung führe ich einfach immer folgenden Befehl aus: $_POST = stripslashes_deep($_POST );
    aber es beunruhigt mich schon irgendwie.

    Ich habe es getestet im IE, Chrome und Firefox.

    Viele Grüße
    Washbag

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren


  • Ich hab mir ein Seiten Template erstellt, mit einem Formular, dessen Input ich beim drücken des Sendenbuttons in ein Textfeld kopiere (alles auf der selben Seite).

    Ich habe im Hauptverzeichniss, sowie im \wp-content\themes\weaver (wo ich mein Template abgespeichert habe) eine php.ini mit dem Befehl "magic_quotes_gpc=off".

    Im Template selber rufe ich phpinfo() auf. Dort kann ich sehen, das "magic_quotes_gpc=off" gesetzt ist.

    magic-quotes-gpc ist veraltet in 5.3.x und seit dem letzten PHP Release gibt es keinen PHP 5.2 Support mehr.

    http://www.php.net/manual/de/info…agic-quotes-gpc


    PHP
    $_POST = stripslashes_deep($_POST );

    $_POST verwende bitte als read only!

    eine PHP Funktion stripslashes_deep gibt es nicht.

    Vermutlich wurde von WP oder einem Pluign deine $_POST schon verändert?

    aber es beunruhigt mich schon irgendwie.

    Ich habe es getestet im IE, Chrome und Firefox.

    Server Seitge Sachen testet man eingentlich nicht im Browser. Wenn du XSS Angriffe etwas behindern möchtest - empfehle ich dir


    http://htmlpurifier.org/

    PHP
    <?php     /**      * FORM SUBMISSION PAGE      * display_error($message) : displays nice error page with message      * display_success() : displays a nice success page      * display_form() : displays the HTML submission form      * database_insert($html) : inserts data into database as new row      */     if (!empty($_POST)) {         require_once '/path/to/library/HTMLPurifier.auto.php';         require_once 'HTMLPurifier.func.php';         $dirty_html = isset($_POST['html']) ? $_POST['html'] : false;         if (!$dirty_html) {             display_error('You must write some HTML!');         }         $html = HTMLPurifier($dirty_html);         database_insert($html);         display_success();         // notice that $dirty_html is *not* saved     } else {         display_form();     } ?>

    http://htmlpurifier.org/docs/enduser-slow.html

    Hoffe meine Antwort hilft dir weiter

    ralf

    Mit offenen Augen träumen

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!