Проблема: SQL-инъекции в mysqli
В mysqli уже давно есть real_escape_string() для ручного экранирования строк. Но у неё есть известная уязвимость: при включённом режиме NO_BACKSLASH_ESCAPES и использовании двойных кавычек для обёртывания значения, экранирование не спасает от инъекции.