Помимо наличия возможности использовать инъекции есть еще один момент.
Если у вас форма на редактирование, то хорошо бы, чтобы она имела скрытое поле id той записи, которую редактируете, в данном случае нужно принять user_id через POST и уже сразу делать обновление по известному телефону и user_id:
$user_id = $_POST['user_id'];
$tel = $_POST['tel'];
$user = mysqli_query($connect, "UPDATE `bd` SET `tel` = '$tel' WHERE `bd`.`id` = $user_id");
Но есть еще одни нюанс. Если такую запись редактирует администратор (пользователь с самыми широкими правами), то доверять передачи $user_id через форму можно.
Если такую запись редактирует тот же самый пользователь, который авторизован в системе, то доверять $user_id параметру из формы опасно, user_id нужно брать из сессии авторизации.
$user_id = /* Нужно какой-то функцией забрать идентификатор пользователя из сессии авторизации */;
$tel = $_POST['tel'];
$user = mysqli_query($connect, "UPDATE `bd` SET `tel` = '$tel' WHERE `bd`.`id` = $user_id");