mysql_real_escape_string($_POST['username'])
и т. Д.
Хотя лучше использовать расширение mysqli
и использовать подготовленные операторы.
(Предполагается, что вы используете MySQL)
Редактировать: В ответ на комментарий ниже, было бы полезно использовать это для LIKE
запросов:
addcslashes(mysql_real_escape_string($_POST['username']), '%_')