Ici, je pense qu'il vaudrait mieux utiliser la fonction addcslashes:
http://php.net/manual/fr/function.addcslashes.php
En lui faisant ajouter des antislashes aux caractères suivants:
- Le guillemet simple, l'antislash, le caractère NULL. C'est nécessaire pour toute requête SQL.
- Ici, tu as une requête de type LIKE, ce qui veut dire que l'utilisateur pourra utiliser des jokers SQL, ce qui n'est pas vraiment conseillé dans la plupart des cas (pour des soucis d'efficacité). Ces jokers sont le symbole pourcentage (%) et l'underscore ( _ ).
Voilà. 