Я пока только учусь, но понял, что без подготовленных запросов реально беда получается. Часто хватает одной кавычки, чтобы всё ломалось. Поэтому лучше сразу привыкать к параметризированным запросам и не пускать в БД «сырой» ввод, иначе потом потом долго чинить всё. Права на базу тоже не стоит халтурить — это простая, но важная штука.
Да, SQL-инъекции — это классика жанра для тех, кто забыл про подготовленные запросы и фильтрацию. Это как ставить запятую не там, где нужно, и удивляться, что предложение стало бессмыслицей. Главное — не давать базе повод подофичивать, а то потом долго будут разгребать последствия.