Náchylné na injection to není, ale chybí ti tam dva středníky, a je to docela vesele vložené :-).
Asi by bylo lépe dát ten PHP skript na trochu větší oblast, vygenerovat si obsah proměnné, a pak dát celý ten řádek jako echo "<link href=\"css/$promenna.css\" rel=\"stylesheet\" type=\"text/css\" /> |