Rent allmänt, se till att folk inte kan mata in sql-satser i inmatningsformulär, query-strängar, mm. Dvs, kontrollera indata från formulären och query-strängarna.
Istället för isnumeric så kan du använda intval() runt t.ex. dynamiska ID-värden i dina SQL-satser. Om någon skulle modifiera querystringen då så och byta ut $_GET['id'] = 1 mot $_GET['id'] = "valfri sql-sats som kan skada din webbsida här" så blir det sistnämnda till en nolla istället.