Se você precisar realizar operações de banco de dados, como criar tabelas, use Objetos de gerenciamento do SQL Server em vez de executar strings SQL.
Para parâmetros de operações CRUD é absolutamente o único caminho verdadeiro.
ATUALIZAÇÃO:Parece que a biblioteca cliente MySQL contém um método auxiliar para esta tarefa imprudente. Você pode chamar MySqlHelper.EscapeString(string).