Александр Аксентьев. Тонкостей не знаю, но знаю что prepare без бинда делает простую обработку на уровне strip/add slashes и html entities. И знаю что для обхода этих двух функций существуют методы - продавались(возможно и до сих пор продаются) на "черном" интернет рынке. Поэтому prepare не спасет от инъекций. drop для примера привел первое что пришло в голову, я имел в виду если использовать без pdo вообще, то можно получить такое :)