Estou supondo que você quer dizer que deseja escapar do
% então ele corresponde a um literal % em vez de qualquer coisa. Nesse caso, você só precisa:
... su.username LIKE CONCAT('%',REPLACE(email,'%','\\%'),'%')
% então ele corresponde a um literal % em vez de qualquer coisa. ... su.username LIKE CONCAT('%',REPLACE(email,'%','\\%'),'%')