Sie bereinigen $_POST['id'] nicht .
Führen Sie ein intval() aus darauf, oder (besser) verweigern Sie die Verarbeitung insgesamt, wenn die ID keine Ganzzahl ist (vorausgesetzt, ID ist ein int). Feld).
if (!is_numeric($_POST['id'])
die ("Invalid ID");