Ja du solltest dich auf alle Fälle über SQL Injektions belesen. Und aber auch deine Formular Validierung. Ich mache das eigentlich immer mit einem preg_match da kann ich sicher sein das auch wirklich nur das ankommt was ich erwarte. Gegen Sql Injektions hift die Funktion mysql_real_escape_string. Vorher solltest aber
prüfen ob magic_quotes auf on stehen das machst du damit get_magic_quotes_gpc()!
Wenn magic_quotes auf on stehen und du zusätzlich noch mal escapesd dann wird zu Fehlern kommen,mit get_magic_quotes_gpc() kannst darauf im Vorfeld reagieren!
Wenn du IDs übergibst oder nach IDs eine Handlung wie Update oder Delete machen willst reicht es die ID als eine wirkliche Zahl festzulegen z.B. so!
Where id=".(int)ID."
mfg der Litter