Bueno explicare aun mas claramente

1.Tengo una web, es un servidor en linea basicamente la web sirve para registrar una cuenta para jugar, ver los ranking de los jugadores y para administrar unos puntos los cuales se usan para agregar articulos al juego.
2.Utilizando el siguiente comando
' or 1=1 --' en la casillas de login y pasword me deja loguearme dentro de la web con el nombre de usuario
' or 1=1 --' sin haberme registrado por lo que obviamente hay algún tipo de vulnerabilidad.
3.Al ingresar como
' or 1=1 --' y entrar en el panel de control se ven datos del administrador como lo es su e-mail pregunta secreta y cantidad de puntos que posee pero estos datos no me sirven para nada y el panel de control no te da mas opciones.
4.La url no cambia
http://raveroseonline.com/usercp.php por lo que tan solo puedo ver esos datos y al tratar de loguearme en la parte de donaciones el la cual se usa la misma cuenta para el registro ya no me deja ingresar como
' or 1=1 --' si alguien puede tomar 5 min de su tiempo para ver la web e intentar injectar algo para poder explicarme y comprender lo que digo seria de mucha ayuda, ya que las respuestas hasta el moento no me han servido para nada.
Preguntas1.si la url no me cambia y no me deja ver nada mas si no
http://raveroseonline.com/usercp.php es posible injecctar codigo sql ?
2. Si me deja loguear como usuario
' or 1=1 --' en el panel de control por que no se puede en las donaciones si se usan las mismas cuentas?
3.que pasos debo seguir para ver si puedo obtener informacion de la base de datos?
4.que otro metodo puedo usar para explotar la vulnerabilidad de poder ingresar como usuario
' or 1=1 --' ?
Gracias de antemano por su tiempo