стоит посмотреть что такое sql injection и что такое prepared statement как минимум.
function prepared_query($mysqli, $sql, $params, $types = ""){
$types = $types ?: str_repeat("s", count($params));
$stmt = $mysqli->prepare($sql);
$stmt->bind_param($types, ...$params);
$stmt->execute();
return $stmt;
}
Ваша отправка чего-то там на сервер
при каждом запуске - это фигня полная.