-
Su código es vulnerable a la inyección SQL.
-
Está utilizando una API obsoleta que no admite declaraciones preparadas para evitar la inyección de SQL
-
Puedes combinar tus
UPDATE
ySELECT
en una sola declaración. Esta es una idea -
Su deducción debe basarse en la base de datos, no en el valor
UPDATE tbl UPDATE col = col - 1