dec tiene razón. Si toda la seguridad se basa en esa elección en menu.php, alguien podrá acceder directo a menu_adm.html. Quizá baste que pongas menu_adm.html fuera del alcance global, bien sea sacándolo del árbol de directorios web e indicando la ruta completa en el include, o bien con alguna directiva de Apache en un htaccess (suponiendo que usas Apache).
// Saludos
|