質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
WordPress

WordPressは、PHPで開発されているオープンソースのブログソフトウェアです。データベース管理システムにはMySQLを用いています。フリーのブログソフトウェアの中では最も人気が高く、PHPとHTMLを使って簡単にテンプレートをカスタマイズすることができます。

Q&A

解決済

1回答

1957閲覧

WordPressの$_POSTのサニタイズについて

matometaru

総合スコア43

WordPress

WordPressは、PHPで開発されているオープンソースのブログソフトウェアです。データベース管理システムにはMySQLを用いています。フリーのブログソフトウェアの中では最も人気が高く、PHPとHTMLを使って簡単にテンプレートをカスタマイズすることができます。

0グッド

0クリップ

投稿2017/02/14 15:54

update_optionで$_POSTの配列を一括で保存しているのですが、サニタイズする場合は一度変数にいれてから個別で判定する必要がありますか?

update_option($this->text_domain, $_POST[$this->text_domain]);

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

ベストアンサー

WordPress にはあまり詳しくありませんが、$_POST の値を DB へ登録するときには、一般的に、DB への登録前に「入力値としての適正」を確かめ、DB登録時に「DBへ登録するためのエスケープ処理」を行い、出力時に「出力のためのエスケープ処理」を実施します。

matometaru さんのいう「サニタイズ」が何を表しているか分かりませんが、「入力値としての適正」の確認のことであれば、DB投入前に個別にチェックする必要があります。
「DBへ登録するためのエスケープ処理」なら、関数で一括処理するのが一般的なので、利用する関数が、そういった処理を入れているか確認すると良いです。
「出力のためのエスケープ処理」であるならば、テンプレートエンジンが一括で行っているか、個別に「htmlspecialchars()」を利用して、表示データを個別に整形してやる必要があります。

update_option を少し調べてみましたが、$_POST をなにか整形することを目的とした関数に見えませんでした。サイトの設定を変更する際に使用する関数ではないですか?
あと、$_POST[$this->text_domain] のような未検証の parameter を関数に直接入れないほうがイイです。検証してから入れるようにして下さい。

全体像がわからないので、思いつくままに書きましたが、参考になれば。

投稿2017/02/14 23:14

退会済みユーザー

退会済みユーザー

総合スコア0

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

matometaru

2017/02/15 12:03

> 一般的に、DB への登録前に「入力値としての適正」を確かめ、DB登録時に「DBへ登録するためのエスケープ処理」を行い、出力時に「出力のためのエスケープ処理」を実施します。 入力値としての適正であってます。update_optionは値をデータベースに保存する処理なのですが、その前にサニタイズしなさいって言われ、配列をの場合はどうやるのかと思ったのですが、1つづつやっていく必要がありそうですね。 ありがとうございました。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問