Zitat von
Phoenix:
Wir lernen daraus: NIEMALS einen
SQL-String selber zusammenbauen. Für so etwas gibt es Parameter.
Wenn man die Werte davor überprüft, dann kann man sie auch getrost manuell zusammen setzen (escapen etc.). Das hier im vorliegenden Fall jedoch nicht so.
Aber du hast Recht, mit Parametern ist es schöner.