Sie sollten PDO Prepare verwenden
Aus dem Link:
Das Aufrufen von PDO::prepare() und PDOStatement::execute() für Anweisungen, die mehrmals mit unterschiedlichen Parameterwerten ausgegeben werden, optimiert die Leistung Ihrer Anwendung, indem es dem Treiber ermöglicht wird, client- und/oder serverseitiges Caching des Abfrageplans auszuhandeln und Metainformationen und hilft, SQL-Injection-Angriffe zu verhindern, indem die Notwendigkeit entfällt, die Parameter manuell in Anführungszeichen zu setzen .