Экранирование и SQL-инъекции
Значения привязанных к запросу переменных сервер экранирует автоматически. Серверу необходима подсказка в виде указания типов привязываемых переменных, чтобы правильно преобразовать их значения. Дополнительную информацию см. в описании функции mysqli_stmt_bind_param().
Проверил всё еще раз. Оказалось, что моё тестирование совпало с изменением на фронтэнде и данные в POST уже передавались экранированными.