Altrimenti puoi utilizzare "MYSQLI PREPARE"
Al link che ti ho riportato trovi un esempio di select ma anche l'inserto o update funzionano in maniera identica. Io personalmente utilizzo solo questo sistema che ti permette anche di prevenire il code injection.
http://www.php.net/manual/en/mysqli.prepare.php