Hallo zusammen,
bei folgendem Prepared Statement wird die Vertragsnummer direkt übergeben. Ist damit das Prepared Statement angreifbar für eine SQL-Injection?
$stmt=$mysqli->query(„SELECT hauptsparte, untersparte, notiz FROM vertrag WHERE vertrag = ‚{$_SESSION[‚vertrag‘]}‘;“;
Gruß
Alex