Zacznijmy od tego iż wczytanie pliku przez get, w takiej formie jest chybione. Bo zapewne robisz to w sposób:
include $_GET['note'].'.php';
Tworzysz GET dla każdego pliku? a nie lepiej
Kod
$_GET['strona'] == 'note';
I dopiero wtedy sprawdzasz czy zmienna GET['strona'] jest
1. plikiem
2. zawiera poprawne znaki
3. zawiera tylko nazwę pliku
4. i czy w ogóle plik istnieje