Cách tiếp cận tốt hơn thích hợp hơn là sử dụng mysqli và các câu lệnh đã chuẩn bị sẵn, tức là:
$stmt = $mysqli->prepare("SELECT * FROM table WHERE value =?");
$stmt->bind_param("s",$row['item']); // I am assuming row['item'] is a string
$stmt->execute();
Nếu bạn không thể sử dụng mysqli hoặc hoàn toàn từ chối, bạn có thể sử dụng cái này:
$query = "SELECT * FROM table WHERE value = '".mysql_real_escape_string($row['item'])."'";