Bạn có một nội dung SQL, hãy luôn áp dụng mysql_real_escape_string()
cho bất kỳ dữ liệu nào do người dùng gửi hoặc có khả năng bị giả mạo trước khi gửi đến cơ sở dữ liệu MySQL.
Lưu ý '
xung quanh biến email.
$email = mysql_real_escape_string($_POST['email']);
$query = "
SELECT name, smacker, surname, sex, age, nationality, email
FROM employee
WHERE email = '$email'
";