Ciao, da come hai scritto suppongo che non usi i parametri...giusto?
Eventualmente crea una query parametrica e passa la stringa al parametro cosi come viene scritta dall'utente, "dovrebbe" funzionare...