What potential security risks are associated with using parameters in URLs in PHP?
Using parameters in URLs in PHP can pose security risks such as SQL injection attacks, cross-site scripting (XSS), and data manipulation. To mitigate these risks, it is important to properly sanitize and validate user input before using it in SQL queries or displaying it on the webpage.
// Sanitize and validate input parameters from URL
$param1 = isset($_GET['param1']) ? htmlspecialchars($_GET['param1']) : '';
$param2 = isset($_GET['param2']) ? intval($_GET['param2']) : 0;
// Use prepared statements to prevent SQL injection
$stmt = $pdo->prepare("SELECT * FROM table WHERE column1 = :param1 AND column2 = :param2");
$stmt->bindParam(':param1', $param1);
$stmt->bindParam(':param2', $param2);
$stmt->execute();
// Display sanitized parameters on the webpage
echo "Param1: " . $param1 . "<br>";
echo "Param2: " . $param2;