1- Regola fondamentale. Qualsiasi dato postato dall'utente non deve _mai_ essere inserito in una istruzione SQL direttamente
Perciò dopo aver "controllato" il contenuto della variabile
$_POST['modif']
codice:$query = "SELECT id, nome, nick,msn, grado, arma, descrizione, foto FROM membri WHERE id='". $_POST['modif'] ."'";