Primeiro de tudo:você deve usar instruções preparadas pelo mysqli para evitar ataques de injeção de SQL. Não é seguro para usar a entrada do usuário em uma consulta sem o escape adequado. Declarações preparadas são úteis para evitar isso.
Segundo:você deve aprender como a citação de strings funciona em PHP, strings entre aspas simples e strings com aspas duplas são diferentes
Eu recomendaria ler a documentação do PHP sobre a citação de strings.