Con GET è più probabile. Buona regola sempre filtrare i valori ricevuti da GET o POST. Ad esempio utilizzando:

mysql_real_escape_string();