mysqli_real_escape_string
musi być świadomy zestawu znaków połączenia, aby mógł poprawnie wymykać się znakom specjalnym. Jeśli używasz zestawu wielobajtowego, mysqli musi wiedzieć. W przeciwnym razie możliwe jest wstrzyknięcie sql
. Zobacz tę odpowiedź
po więcej szczegółów.
Jednak nie używaj go! Użyj Przygotowane wyciągi !