E' abbastanza semplice:

Codice PHP:
$sth $db->prepare("SELECT * FROM utenti WHERE login = :login AND password = :password"); 
:login, e assword sono due placeholder, che PDO sostituirà con i valori veri. Per dire a PDO quali sono questi valori e a quale placeholder corrispondono, puoi fare:

Codice PHP:
$sth->execute(array(":login"=>$loginform":password"=>$password)); 
Oppure usare la bindValue
Codice PHP:
//bindValue(placeholder, valore);
$sth->bindValue(":login"$loginform);
$sth->bindValue(":password"$password);
// In questo caso puoi specificare anche il tipo delle variabili 
// $sth->bindValue(":login", $loginform, PDO::PARAM_STR); :login è una stringa
$sth->execute(); 
In questo modo PDO sostituirà i placeholder con i valori indicati occupandosi anche dell'aspetto della sicurezza