Nie, to nie jest bezpieczne. Użyj mysql_real_escape_string() zamiast. Nie powinno dodawać niczego poza tym, co jest potrzebne do ucieczki z ciągu.
https://php.net/mysql-real-escape-string
Dotyczy to również innych baz danych:użyj funkcji escape specyficznej dla rozszerzenia.