Pour faire de l'injection SQL on n'utilise pas ta page HTML, on envoie directement une requête POST à ton fichier.php, à partir de là tu écries ce que tu veux dans ta requête POST afin de réécrire la requête SQL.
Néanmoins je vais mesurer les propos apportés, normalement, ton fichier n'est accessible que sur identification puisqu'il fait parti du backoffice, ce qui doit limiter les risques. Normalement le risque est présent si tu as différents niveaux d'autorisation dans le backoffice, à ce moment là, un utilisateur avec des droits faibles pourrait outrepasser ses autorisations avec une injection SQL.
---------------
C'est en écrivant n'importe quoi qu'on devient n'importe qui.