На этот вопрос получен хороший ответ, и он охватывает атаки с использованием MySQL-инъекций (одна из наиболее распространенных проблем).
Этот вопрос также хорошо задокументирован и хорошо охватывает атаки XSS (межсайтовый скриптинг).
Наконец, узнайте о PHP.INI и о том, как его настроить, а также о том, что в действительности открыто / закрыто и включено / выключено. Например, хороший хост никогда не будет включать глобальные регистры, но вы должны хотя бы знать, что это такое и зачем его проверять. PHP Security имеет ресурсы для этого и многих других вопросов безопасности PHP.