С регистр_глобалз надо покончить раз и на всегда ... РНР4 разкладывает всю "пойманую" информацию в хэши $_SERVER (переменные ЦГИ и многое другое), $_POST (данные присланые подчти одноименным методом), $_GET (тоже самое что и _ПОСТ только с другим одноименным методом).
Что-бы вывести информацию переменной name присланной по посто делаем :

PHP код:
echo $_POST["name"];
и все
на девять букв больше чем

PHP код:
echo $name;
зато безопасно и будет работать (теоритически) во всех грядущих версиях ПХП.
Так что не надо ничего парсить как в Перле ...
А user2 это и есть, скорее всего, один из потенциальных экплоитов
