クエリにユーザー入力を受け入れる場合、それを単純に SQL ステートメントに追加するのは非常に危険です。
最新の PHP を使用している場合は、PDO を使用してステートメントを準備します...
$sth = $dbh->prepare('INSERT INTO friends (friend_id , friend_email , password , profile_name , date_started , num_of_friends)
VALUES (NULL , ?, ?, ?, CURDATE() , 0)');
$sth->execute(array($email, $password, $name));
または、古い学校に固執したい場合は、それらをエスケープします。
$sqlstring = sprintf('INSERT INTO friends (friend_id , friend_email , password , profile_name , date_started , num_of_friends) VALUES (NULL , %s, %s, %s, CURDATE() , 0)',
mysql_real_escape_string($email),
mysql_real_escape_string($password),
mysql_real_escape_string($name)
);