http://angel.wapf.ru (wap)
вроде бы все переменные проверяются, но может что-то пропустил... только не ломайте его пожалуйста, а просто скажите где они...
Обрабатывайте $_SERVER['HTTP_USER_AGENT']. Через него возможно сделать SQL Injection.
$rm должно быть целым числом. Делайте проверку в chat.php, history.php. Тоже SQL Injection.
От обеих дыр не спасет режим "магических кавычек".