Remélem nem ilyen a kódod, mert a változók nagyon nincsenek ellenőrizve benne.

SQL Injection:
XXp://unixwiz.net/techtips/sql-injection.html

#register_globals off