The fix has been known for 25 years and still ships every year. Vulnerable code concatenates user
input into the SQL string. Attacker input like ' OR '1'='1 changes the query meaning.
Parameterized queries send the query and values separately. The database driver treats values as data — never SQL. No escape rules to get wrong. Every modern driver supports this; use it.