$id=POST($_POST['$id']);
suivi de :
$result=mysql_query('SELECT * FROM xxx WHERE id='.$id);
suivi de :
$result=mysql_query('SELECT * FROM xxx WHERE id='.$id);
O_O
C'est exactement ce que je fais !!!!
Merci de m'avoir indiqué où était la faille !!

(ou au moins une d'entre elles)
Edit: en fait non meme pas parce-que je vérifie toujours que c'est bien numérique ou alors je fais $id = (int) POST('id');
Donc la faille n'était pas là...
