При использовании «сырых» запросов не забывайте передавать в него параметры через привязку. Это защитит от SQL-инъекций.