A SQL query is assembled with string.Format or an interpolated string that embeds untrusted values.
Replace string.Format and interpolation with parameterized queries binding user input as SqlParameter values.