Другие ответы абсолютно верны, вы никогда не должны позволять вводить данные пользователем непосредственно в вашу базу данных или любую другую чувствительную область.
Вы должны проверить / очистить все входные данные из $ _GET, $ _POST и т. Д. ... Вы можете использовать встроенные в PHP функции фильтра или использовать встроенные в среду, такие как Cake PHP или Symphony, упростить обработку пользовательских данных.
У jonstjohn есть хорошее замечание, что вы оставляете себя открытым SQL-инъекцией таким образом, и другие формы атаки основаны на подаче вредоносного кода в ваше приложение.
Стоит прочитать 25 самых опасных ошибок программирования Джеффа Этвуда , чтобы немного рассказать об этих проблемах, а также о других.