警告:$_SERVER['PHP_SELF'] 可能包含任意使用者輸入。文件應更新以反映此情況。
請求「http://example.com/info.php/attack%20here」將會執行 /info.php,但在 Apache 中,$_SERVER['PHP_SELF'] 將會等於 "/info.php/attack here"。這是一個特性,但這意味著 PHP_SELF 必須被視為使用者輸入。
攻擊字串可能包含 URL 編碼的 HTML 和 JavaScript(跨網站指令碼),或者它可能包含 URL 編碼的換行符號(HTTP 回應分割)。
建議改用 $_SERVER['SCRIPT_NAME']。