Also, &user=test' funktioniert definitiv nicht, mit der eingabe im Login müsstest du den SQL-Befehl umschreiben (was aber nur geht wenns nicht geschützt ist). Um zu prüfen ob eine Seite SQL-Injection anfällig ist, musst du auf eine Seite gehn, die z.b. so aussieht:

und am ende ein ' anhängen, wenn nun ein sql fehler kommt kann mans weiter versuchen