Вы должны использовать mysql_real_escape_string, когда вы вставляете значение строки в оператор SQL и используете MySQL API.
$sql = "SELECT * FROM student WHERE foo = '" . $foo . "'";
Должно быть:
$sql = "SELECT * FROM student WHERE foo = '" .
mysql_real_escape_string($foo) . "'";
Однако вам также следует рассмотреть возможность использования PDO с подготовленными операторами и параметрами связывания вместо mysql_real_escape_string
.Это снижает риск ошибок.