Passa $sql a mysqli_real_escape_string() prima di eseguire la query.