SQL query built with fmt.Sprintf or string concatenation may allow SQL injection.
Use parameterized queries with ? or $N placeholders instead of fmt.Sprintf.