Да. Это если через prepare+execute Если делаешь запрос через query/exec, то экранируй функцией PDO::quote()