secret secretom, будет конечно. Но PDO не поддерживает плейсхолдеры для имен таблиц)
Если в самом деле нужно передавать таблицу параметром, и очень хочется сделать проверку, можно сделать SHOW TABLES FROM dbName и потом проверить через in_array(). Но вы делаете что-то странное, имхо.