Ich sehe auf zwei Probleme mit dem Quellcode. Die String-Werte im SQL werden durch Backticks eingeschlossen - korrekt wären Hochkommata. Außerdem werden die Werte aus den POST-Formular direkt ohne Absicherung verwendet. Dies erlaubt eine Manipulation des SQL-Befehls. Hier wäre die Nutzung von mysql_real_escape_string() angebracht.
---
Weaverslave