@Joschau:
danke! das mit dem 'accept=""' im input tag wusste ich noch nicht! klappt sogar auf deiner seite

jedoch habe ich gerade gelesen, dass man sich darauf nicht verlassen darf (soll von browser zu browser unterschiedlich behandelt werden!?!)
bis jetzt habe ich immer den filename auseinander genommen und die endung untersucht

naja, ich denke die 2 sicherheits vorkehrungen reichen für mich aus! "Donald Durchschnittshacker" kann ich abhalten, und der pete schickt mir ne mail in der er mir das sicherheitsloch erklärt
