Tach!
Das Code-Stück, mit dem die Details gelesen werden, hat Arne nicht gezeigt. Dort wäre der von Dir skizzierte DROP TABLE Angriff möglich, und dort muss der entsprechende escape-Aufruf erfolgen oder mit parameter binding gearbeitet werden.
...;DROP TABLE ...
hat bei PHP mit MySQL noch nie funktioniert, wenn nicht mysql(i)_multi_query() verwendet wird. Und da das üblicherweise nicht zum Einsatz kommt, kann man als SQL-Injector nur mit Statement-Erweiterungen arbeiten, nicht aber mit mehreren.
dedlfix.