para evitar Inyecciones tengo esto:
Código PHP :
foreach( $_GET as $variable => $valor ){
//anti-inyeccion sql
$_GET [ $variable ] = str_replace ( "'" , "'" , $_GET [ $variable ]);
//con esto hago que no se pueda comentar con html.
$_GET [ $variable ] = str_replace ( "</" , "</" , $_GET [ $variable ]);
} realmente sirve?
