Код выглядит нормально, по большей части.
Проблема, которую я вижу, заключается в том, что вы не дезинфицируете пользовательский ввод, а отображаете его напрямую:
if (isset($_GET['content'])) echo $_GET['content'];
Как минимум, используйте strip_tags ():
if (isset($_GET['content'])) echo strip_tags($_GET['content']));
Кроме того, вы, вероятно, должны использовать POST вместо GET.
Edit:
Еще одна вещь, которую я заметил, это непоследовательное использование скобок. Либо используйте стиль K & R:
if (some_condition) {
code
}
Или поместите их на отдельной строке (мой предпочтительный подход):
if (some_condition)
{
code
}
(Кто-нибудь знает, есть ли название для этого стиля?)
То же самое для отступа. Держите это последовательным. Это просто вопрос стиля, но он влияет на удобочитаемость вашего кода.