AntiPattern
Unparameterized Query Injection
unparameterized-query-injection
Unvalidated user-controlled values get embedded into SQL/duckdb/predicate strings instead of using parameter binding, so injected clauses (e.g., OR 1=1 or altered predicates) change query logic despite superficial escaping or placeholder confusion.