Ну так если word - это параметр, то замени подстроку на значение параметра word.
SELECT html from states where tags like '%{word}%';
Во многих языках это выполняет функция форматирования строки (format), но
безопасным способом это сделают лишь специальные функции, идущие в "комплекте" во фреймворке или к адаптерам СУБД.