sono d'accordo al 100%

fagli un escape_string prima di passarle alla query

ciao
Ginko