Смотреть надо не в этот кусок кода, т.к. здесь просто пробрасывается параметр id в запрос, вызываемый функцией file_get_contents.
А смотреть надо туда, где на ресурсе blabla.com обрабатывается запрос $url: есть там или нет обработка входящих данных.
В общем смотрите что такое SQL injection