Para evitar inyecciones SQL pasa los datos por
mysql_real_escape_string() antes de usarlos en una consulta (SELECT, INSERT, etc.) y, mejor aun, verifica cada tipo de dato recibido:
Código php:
Ver original// Cadenas: eliminar espacios al principio y al final, convertir caracteres especiales
if(strlen($cadena) < longitud_minima
|| strlen($cadena) > longitud_maxima
) { }
// Enteros
$entero = intval($_POST['entero']);
// Flotantes
$flotante = (float)$_POST['flotante'];