Я бы сказал, что вы пропустили некоторые кавычки, но ваш код такой скандальный, что я не могу сказать. Если вы не исправите свой код, как минимум, дайте нам дамп query1, чтобы мы могли прочитать ваш фактический запрос.
И используйте параметры или хранимые процедуры, как в предыдущих ответах. Все, что вам нужно, это одна из ваших переменных, которая будет перезаписана чем-то неприятным, и ваш сервер будет широко открыт для всех, кто удаляет ваши таблицы или хуже.
Даже если это локальная «безопасная» база данных, вы должны отказаться от своих вредных привычек сейчас.