Piccolo appunto sulla tua query. E' bucabile da una sql injection in meno di 10 secondi, con la possibilità di perdere tutto il database. Ti consiglio di approcciarti ad una libreria come PDO oppure dai una letta qui
http://www.html.it/pag/16880/evitare...sql-injection/