- come/dove recuperi le variabili $photoid e $user?
- qual è il valore di $sql prima di essere eseguita?
- che succede se
?codice:$user = "'; delete * from images; --";
p.s. - quando scrivevo le clausole where le separavo con un AND e non con una virgola: sicuro che la sintassi a riguardo sia comunque corretta ?