Oscar
Поясни, правильно ли я понял?
То есть, из процитированного куска ты сделал вывод, что запись
<?PHP echo $var ?> в отличие от предыдущей более безопасна и зловредный код выполнить не сможет?
Oscar
как сделать unlink(file) я не знаю, но вот:
test.php?var=<script language="javascript">window.open("mysite","Got it !","");</script>
естественно заменяя все спецсимволы на %XX можно слегка попротить контент.
Все зависит еще конечно от того, в каком именно куске ты это будешь выводить.
Oscar
я и сказал, что "можно слегка подпортить контент"
почему бы тебе (если эта переменная является текстовой) не выводить ее, предварительно ошпарив htmlspecialchars ?