Utilizza mysql_real_escape_string
Codice PHP:
"... committente='".mysql_real_escape_string($_POST['var'])."' ...."