在受保护的页面上使用SQL编辑数据库中的文本


editing text from database with SQL on a protected page

我想为自己创建一个小小的CMS,这样我就可以在一个受保护的页面上编辑我的文本内容。我已经有一个页面,我可以看到我的文本在一个文本区(test.php),但当我点击编辑按钮,它不会工作。

谁能帮我?:)

ps,为了安全起见,数据库配置已被删除…

//test.php

<code>
<?php
// CONNECT TO THE DATABASE
    $DB_NAME = '';
    $DB_HOST = '';
    $DB_USER = '';
    $DB_PASS = '';
    $mysqli = new mysqli($DB_HOST, $DB_USER, $DB_PASS, $DB_NAME);
    if (mysqli_connect_errno()) {
        printf("Connect failed: %s'n", mysqli_connect_error());
        exit();
    }
    echo'<h1> All users</h1><br>';
// A QUICK QUERY ON A FAKE USER TABLE
    $query = "SELECT * FROM `categorien` WHERE `categorie_id`";
    $result = $mysqli->query($query) or die($mysqli->error.__LINE__);
// GOING THROUGH THE DATA
    if($result->num_rows > 0) {
        while($row = $result->fetch_assoc()) {
    echo'
    <p>
        <form method="post" action="edit.php">
        <b>Title:</b> '.$row['categorie_naam']. '</td><br>
        <textarea name="categorie_uitleg">'.$row['categorie_uitleg'].'</textarea><br />
        <INPUT type="hidden" name="id" value='.$row['categorie_id'].'>
        <INPUT type="submit" name="edit" value="edit">
        </form>
    </p>
    ';
        }
    }
    else {
        echo 'NO RESULTS';  
    }
// CLOSE CONNECTION
    mysqli_close($mysqli);
?> 
</code>

//edit。

   <?php
session_start();
$servername = "";
$username = "";
$password = "";
$dbname = "";

// Create connection
$conn = new mysqli($servername, $username, $password, $dbname);
// Check connection
if ($conn->connect_error) {
    die("Connection failed: " . $conn->connect_error);
} 
$sql = "UPDATE `categorien` SET `categorie_uitleg` = '". $_POST['categorie_uitleg']) ."' WHERE 1";
if ($conn->query($sql) === TRUE) {
    header("Location: test.php");
        echo "Record updated successfully";
} else {
        echo "Error updating record: " . $conn->error;
}
$conn->close();
?>

是否收到错误消息?

我注意到的是,categorie_uitleg列没有得到在文本区编辑的新值,并且表名在引号(')内而不是tick ('):

$query = "UPDATE 'categorien' SET `categorie_uitleg` WHERE `1`";

应该是这样的:

$query = "UPDATE `categorien` SET `categorie_uitleg` = '". $_POST['categorie_uitleg']) ."' WHERE 1";

注意:这个查询将更新categorien表中的所有行!

基于注释编辑

<textarea>'.$row['categorie_uitleg'].'</textarea><br />

name-attribute应添加到<textarea>

<textarea name="categorie_uitleg">'.$row['categorie_uitleg'].'</textarea><br />