Несмотря на то, что вы не подвергаетесь SQL-инъекциям, то, что вы делаете, небезопасно, поскольку может подделка межсайтовых запросов .
Подумайте о том, как войти на свой сайт и посетить другой с таким изображением:
<img src="yoursite.com/admin/status.php?approve=123" />
В идеале всегда используйте POST для неидемпотентных запросов.
И, во всяком случае, вам нужно добавить секретный токен, который зависит как от сессии, так и от ссылки:
href="status.php?approve=123&token=[random_stuff]"
Кроме того, '123'
в ссылке, вероятно, должно быть 123
.