prova htmlentities(), converte tag html in modo che siano renderizzati correttamente

se vuoi stare proprio sicuro prima di fare delle query SQL controlla ed elimina codice SQL come ALTER, DROP ecc...