salut
je ferais dans ce style
- récupérer les varaibles par POST
- les protéger

$param1=mysql_real_escape_string($_POST['param1'])

-ensuite je construirais la requete par étape