Innan jag lägger in data i min MySQL-databas kör jag addslashes() om inte magic_quotes_gpc är aktiverat, men när jag väl lagt in datan i databasen finns inga "slashar" kvar.
Jag testar att skicka in "foo" i databasen (inkl. citationstecknen) och när jag skriver ut strängen precis innan jag kör mysql_query() ser den ut enligt följande:
Hmmm... när jag tänker efter är det väl exakt så det är tänkt att det ska fungera. Men när t.ex. redigerar en nyhet och skriver ut en rubrik från databasen till ett formulärfält försvinner att text efter det första citationstecknet eftersom det avslutar value-attributet.
HTML does not support the use of slashes to escape double quotes. This is of particular concern when using hidden inputs in HTML forms to pass data, and when giving fields a default value. The best way to protect the data is to use htmlspecialchars() on it when creating the hidden input or default value.