Если вы ожидаете целое число как год, получите его из суперглобального значения POST как
$year=(int)$_POST['year_txt'];
И добавьте параметр в свою функцию выбора, чтобы взять год, а затем выполните, как предложил СанХоло.
Кстати, обратите внимание, я приведу переменную к целому числу (часть (int)) в представленном мною примере. Код, который у вас есть, является огромной дырой в безопасности. Вам необходимо проверить очистку данных, внедрение SQL и, возможно, параметризованные подготовленные операторы (проверьте PDO).
Когда вы вставляете $ _POST ['year_txt'], кто-то может вставить НИЧЕГО прямо в ваш оператор SQL ... Например, «90; удалить из фильмов, где 1;». Проверьте оператор SQL, который будет создан!
Не когда-либо распечатывать введенные пользователем входные данные и ОБЯЗАТЕЛЬНО не помещать их в команду SQL, не проверив их на предмет работоспособности и не очистив. Если это число, приведите к int. Если вы получаете строку, используйте preg_replace для фильтрации любых нечетных символов. Вы также можете использовать определенные функции PHP filter_var - http://php.net/manual/en/function.filter-var.php