Esta forma de realizar el query no es del todo seguro, estas utilizando un metodo donde estas concatenando valores, MySQLi tiene la capacidad de ligar valores y des estas maneras evitas una inyección de código.
Por otra parte tengo un tutorial donde muestro como obtener resultados ligando parametros con PHP PDO, si gustas aprender mas puedes visitar mi tutorial
http://behstant.com/blog/?p=475
Saludos