Dovresti usare PDO Prepare
Dal link:
La chiamata di PDO::prepare() e PDOStatement::execute() per istruzioni che verranno emesse più volte con valori di parametro diversi ottimizza le prestazioni dell'applicazione consentendo al driver di negoziare la memorizzazione nella cache lato client e/o server del piano di query e metainformazioni e aiuta a prevenire attacchi di SQL injection eliminando la necessità di citare manualmente i parametri .