Earlier quoted context omitted.
> OK, security wise Since when is implementing your own home-grown shitty replacement for parameterised queries "OK"?
Since you need to support versions of PHP that don't support the extensions that have parameterized queries.
Here's a hint: Wordpress since v3.3 needs PHP 5.2+. MySQLi was added in PHP 5.0, PDO in 5.1
WordPress v3.3 was released in 2011.