me parece que :
la accion del formulario debe apuntar a la pagina y al principio justo despues de <? debe ir
session_start();
y como consejo :
proteger injecion mysql
http://www.forosdelweb.com/f18/prote...on-sql-952070/
y busca tambien evitar XSS , insercion remota archivo.
en fin, valida las variables, verifica que sean lo que tu codigo espera por ejemplo si es intero agrega (int) antes,
antes de hacer una consulta usa is_int .
mas que nada de las que vienen por GET . ( tambien puedes encriptar y desencriptar busca en este foro hay mucho material al respecto)
saludos