Hallo,
$test = isset($_POST[$pf]) ? $_POST[$pf] : "";
$html_zusatz = 'value="'.$test.'"';
Unsichere Daten aus $_GET/$_POST/$_COOKIE sollte man auf keinen Fall direkt ins HTML reinschreiben, sie müssen vorher bereinigt und dem Kontext entsprechend maskiert werden, d.h. mindestens mit htmlspecialchars.
Mathias