$wpdb->prepare

WordPress 🟡 Mid

Définition

Méthode de la classe $wpdb pour créer des requêtes SQL paramétrées dans WordPress. Équivalent des prepared statements PDO, adapte a l'écosystème WP.

Analogie

Comme un coffre-fort avec une serrure a combinaison : les données ne peuvent pas s'échapper du cadre prévu.

Exemple de code

global $wpdb;
$results = $wpdb->get_results(
  $wpdb->prepare(
    "SELECT * FROM {$wpdb->posts}
     WHERE post_author = %d AND post_status = %s",
    $authorId, 'publish'
  )
);

Cas d'usage

Pour toute requête SQL directe dans WordPress qui inclut des variables.

Anti-pattern

Concaténer des variables dans la requête : $wpdb->query("DELETE FROM ... WHERE id = $id").
#core#interview#security#wordpress

← → au clavier pour passer d'une fiche à l'autre