J'ai regardé vite fais le code source, et ca à l'air d'être pas mal.
Il y a seulement un truc qui me chagrinne : tu ne proteges pas les informations que tu as récuperé via $HTTP_GET_VARS[''].
Par exemple ici il faut faire ceci :
intval($HTTP_GET_VARS['id']) et intval($HTTP_GET_VARS['mode']).
Surtout que tu fais une requete SQL avec dedans une de ce variable
