Se scrivi la query in quel modo è chiaro che non ti fa nessun escape. Devi usare i parametri
Regole del Forum