[PHP/MySQL] sql dans une fonction php

mysql_real_escape_string sur le paramètre passé à ta fonction.