printfの書式にユーザ入力を使うことなんてあるか?
SQLインジェクションとはワケが違うぞ