ho forse capito anche da dove è entrato... perchè per il login della parte amministratore gia c'era la funzione apice...

come avrebbe potuto fare a baypassare la cosa ?
una cosa del tipo

prova="SELECT * from login WHERE user='pippo' OR 1=1 --' AND password=''

(tratto da SQL INJECTION di php.html.it)

grazie di nuovo