Когда пользователь нажимает на кнопку то в переменную заносится значение +1 и отправляется бд, если не поставить фильтр на всякие теги т тд, то взломщик может как то взломать бд?
Ну где логика? БД не исполняет html, ей на теги похрен. http://phpfaq.ru/mysql/slashes, http://phpfaq.ru/mysql/sql_injection