Хотя ответ был уже дан, хочу обратить внимание на подстановку параметров в запрос. Ваш метод позволяет злоумышленнику выполнять произвольные запросы к вашей БД под вашим пользователем.
Так же хочу заметить, что вы используете устаревшее расширение (вроде начиная с 5.5) и возможно его когда то удалят. Обратите внимание на PDO_MySQL. Это позволите решить обе проблемы.