o değilde hocam sorgu içerisinde direkt olarak $_GET['sayfa'] kullanma canını yakmasınlar sonra

rakam ise intval($_GET['sayfa']) veya string ise mysql_real_escape_string($_GET['sayfa']) kullan. Sql injection açığı veriyorsun bu şekilde, en bilindik ve basit açıktır