1- Regola fondamentale. Qualsiasi dato postato dall'utente non deve _mai_ essere inserito in una istruzione SQL direttamente


Perciò dopo aver "controllato" il contenuto della variabile
$_POST['modif']



codice:
$query = "SELECT id, nome, nick,msn, grado, arma, descrizione, foto FROM membri WHERE id='". $_POST['modif'] ."'";