Вы не избежали ввода вашей базы данных. Всегда убегай!
Вот один из способов
$sql_query = "UPDATE test_table SET description = '".
mysql_real_escape_string($js_encoded).
"' WHERE id = 0";
Еще лучше, используйте оболочку базы данных, такую как PDO или ADODb, которая позаботится о побеге для вас. Это будет выглядеть примерно так:
$db->Execute("UPDATE test_table SET description =? where id=?",
array($js_encoded, $id));