Jo, SQL injection ska man alltid ha i bakhuvudet. Och om man har det i bakhuvudet är det nog inte en så bra idé att skicka med apostroferna runt värdet, utan lägga till dem när man ska använda värdena i sina sql-frågor. Och replace:a övriga apostrofer så klart...
*kliar sig i huvet en aning...* :r
Ett snabbt förslag till lösning:
*) I formuläret; byt ut apostroferna runt värdena mot något annat som inte finns i värdena, exempelvis ¤.
*) När du tar emot, ta hand om eventuella apostrofer med en replace
*) Replace:a ¤ till ' och kör.
Man kan självklart lösa allt med lite loopar om man nu hellre skulle vilja det...