Da documentação :
Isto permite-lhe, por exemplo, passar nomes de colunas como parâmetros para consultar etc.
Lembre-se de sempre limpe os dados que você está colando diretamente no SQL.
Se você precisar gerar várias condições para
WHERE cláusula, use <where> tag com <foreach> lado de dentro. Observe que <foreach> tem atributos avançados que permitem especificar separador, string de abertura/final etc. Combinado com ${} notação que eu mencionei antes, isso permite a construção de dinâmica WHERE cláusula. Para obter um exemplo, consulte esta resposta
.