Se você estiver usando o node-mysql, faça como os documentos dizem:
connection.query(
'SELECT * FROM table WHERE id=? LIMIT ?, 5',[ user_id, start ],
function (err, results) {
}
);
Os documentos também têm código para o escape adequado de strings, mas usar a matriz na chamada de consulta faz o escape automaticamente para você.
https://github.com/felixge/node-mysql