протокол ajax является обычным http , соотвественно в нем передаются куки, и как следствие сессия - правила безопасности не отличаются от обычной формы
$query = "SELECT zakaz2, data FROM orderst".$akklogin." ORDER BY id ASC LIMIT 10 OFFSET ".$offset.""; Подставить из аякса или формы возможно только в переменную $offset, а остальное идет из пхп файла + $offset проходит такое $offset = preg_replace("/[^,.0-9]/", '', $offset); // пропускаяем только цифры, от взлома через инъекции