le sql injections le eviti escapando correttamente i valori prima di effettuare delle query con mysql_real_escape_string(), tu li devi proteggerti dal sessionsession hijacking