Hovedregelen omkring formularere er:
Aldrig-aldrig-aldrig ... ALDRIG! ... stole på indput som kommer udefra - altså sendt fra klienten. Ikke engang selv om man selv lægger op til at det ikke er noget brugeren kan indtaste, som f.eks. hvis du placere en værdi i et hidden-felt.
En hacker kan disable javascript eller lave sine egne forms som hun submitter imod dit site. Hackeren har fuldstændig styr på hvad der sendes og kan derfor uden problemer sende værdier som er designet til at kompromitere sikkerheden på dit site.
Som minimum bør du derfor køre samtlige værdier igennem:
http://dk.php.net/manual/da/function.mysql-real-escape-string.phpfør du giver dem videre til din database i form af SQL-sætninger.
Desuden bør du læse lidt på hva SQL injection er for noget.