bisogna passare le variabili attraverso la funzione mysql_real_escape_string che effettua l'escape corretto dei caratteri in relazione al charset della connessione, quindi quest'ultima deve essere attiva altrimenti la funzione fallisce