ho forse capito anche da dove è entrato... perchè per il login della parte amministratore gia c'era la funzione apice...
come avrebbe potuto fare a baypassare la cosa ?
una cosa del tipo
prova="SELECT * from login WHERE user='pippo' OR 1=1 --' AND password=''
(tratto da SQL INJECTION di php.html.it)
grazie di nuovo