- come/dove recuperi le variabili $photoid e $user?
- qual è il valore di $sql prima di essere eseguita?

- che succede se

codice:
$user = "'; delete * from images; --";
?


p.s. - quando scrivevo le clausole where le separavo con un AND e non con una virgola: sicuro che la sintassi a riguardo sia comunque corretta ?