Вы должны использовать params для передачи ненадежных данных для запроса. Обратите внимание, что символы %
, _
и \
имеют особое значение в SQL-запросе, поэтому вам также необходимо их экранировать.
$criteria = new CDbCriteria();
if (!empty($this->textToSearch)) {
$text_condition = <<<EOC
(
topic LIKE :text_to_search OR
main LIKE :text_to_search
)
EOC;
$criteria->addCondition($text_condition);
$textToSearch = strtr($this->textToSearch, [
'%' => '\%',
'_' => '\_',
'\\' => '\\\\',
]);
$criteria->params[':text_to_search'] = "%{$textToSearch}%";
}