Не использовать интерполированные строки из пользовательского ввода в SQL командах
А в чём проблема?
кавычек имхо не хватает одиночных..
Если так то лучше на sql создать процедуру update и параметры передавать через exec nameprocedure @param1, и тд
Обсуждают сегодня