En snabb fråga kring mysql_real_escape_string():
När man har kört det på indata till MySQL, måste man köra stripslashes() (eller liknande) när man vill läsa det från databasen igen?
Kör man addslashes() en gång (antingen manuellt eller automatiskt) så strippar mysql bort tillagda backslash. Skulle tro att samma sak sker med mysql_real_escape_string().
Hittade denna notering i manualen:
Not: If magic_quotes_gpc is enabled, first apply stripslashes() to the data. Using this function on data which has already been escaped will escape the data twice.