Tengo un panel de administración que se está ejecutando en una base de datos mysql. En ese panel, tengo cuadros de texto que permiten que un "Administrador" ingrese texto sin formato O un estilo HTML que se mostrará en una sección del sitio que esté en vivo. Entonces, por ejemplo, un usuario podría ingresar lo siguiente en un cuadro de texto de Título;
<b>The 'Rory' jumped over the moon</b>
Los cuadros de texto están configurados para permitir solo una sintaxis html específica.
¿Eso evita que se coloque un shell web en el servidor web a través de los cuadros de texto?
- ¿Hay alguna forma de evitar el filtrado?
- Si manipuló los datos en la base de datos, ¿permitiría que se ejecute php?