@gomez a daj sobie adres:
http://strona.pl/admin.php?cmd=usunUzytkow...9;%20=%20'1O ile magic_quotes nie są włączone (a często tak jest) pożegnaj się z całą tabelą użytkowników
A aby zrobił to ktoś "z zewnątrz" wystarczy, że na stronie jakiś użytkownik da taki link, bądź "obrazek" a admin przypadkiem w to kliknie będąc zalogowanym

Przede wszystkim filtracja danych, a wysyłanie _POSTem jest nieco bezpieczniejsze.
Wracając do tematu:
wyświetlasz użytkowników, a przy każdym jest checkbox z
Kod
...name="doUsuniecia[]" value="ID_uzytkownika" ...
Później w $_POST['doUsuniecia'] masz tablicę użytkowników do wywalenia. Przy pomocy implode() łączysz sobie ich w mniej-więcej taki ciąg:
Kod
12,54,65,23,97
By ostatecznie wykonać zapytanie:
DELETE FROM tabela WHERE id IN(tutaj_te_id);