Hola,
primero gracias por tu aporte.
Mirando el código veo que utilizaste "$_SERVER['PHP_SELF']" y esta variable es vulnerable.
Mas información:
http://www.formatoweb.com.ar/blog/20...rver-php_self/
Creo que seria un punto a revisar al igual que los datos recibidos por POST y GET como ya dijeron.
Un saludo.