Подобно SQL инъекции или любому другому типу внедрения кода, не копируйте ненадежное содержимое в строку, которая будет выполняться как запрос MongoDB.
У вас, очевидно, есть некоторый код в вашем приложении который наивно принимает пользовательский ввод или какой-либо другой контент и запускает его как запрос MongoDB.
Извините, трудно дать более конкретный c ответ, потому что вы не показали этот код или не описали, что вы намеревались сделать.
Но, как правило, в любом месте, где вы используете внешний контент, вы должны представить, как его можно использовать не по назначению, если контент не содержит формат, который вы предполагаете.
Вместо этого вы должны проверьте содержимое, чтобы оно могло быть только в том формате, который вы намеревались, или отклоните содержимое, если оно не в допустимом формате.