Federals, sper ca ai filtrat variabila superglobala $_GET inainte sa faci query-ul . Nu cred ca vrei sa te trezesti intr-o zi cu baza de date goala .

Deci asa :
$blabla = $_GET['nr_pag']; // vulnerabila la SQL Injection

Eu folosesc mysql_escape_string();
$blabla = mysql_escape_string($_GET['nr_pag'];

resahc , codul tau este vulnerabil.