Si può se:
- riesce a trovare una falla nelle librerie delle funzioni di php.
- non utilizzi mysql_real_escape_string per le stringhe e intval per i numeri.
- utilizzi una codifica di caratteri come la gbk (ecco perchè nel file config.php c'è il SET NAMES 'utf8').
La prima non si ovvia, ma niente paura, se è il primo caso allora è hackerabile quasi l'intero mondo.
Per le seconde devi stare attento.
//
sostituisci => con =
dovresti farci caso anche tu...