Puoi usare mysqli_real_escape_string
Puoi o meno è come usare la funzione che avevi tu, solo che adesso i parametri sono invertiti, e devi per forza passare l'handle della connessione verso il db (ovviamente solo se usi la forma procedurale).
Qui il link alla doc: http://php.net/manual/en/mysqli.real-escape-string.php