y veo que hay que usar el mysql_real_escape_string y no logro hacerlo no me da la cabeza

pero no entiendo donde tengo que meter esa funcion o en que forma..
aqui dejo un formulario y el codigo php para meter los datos en la base de datos
si alguien es tan amable de darme una idea en que parte del codigo deberia poner la funcion mysql_real_escape_string o en que forma ponerla o algo lo agradeceria mucho.
Código HTML:
Ver original
Código PHP:
Ver original
<?php $nombre = $_POST['nombre']; $pais = $_POST['pais']; $email = $_POST['email']; $insertar = mysql_query("INSERT INTO paraguard (nombre, pais, email) VALUES ('$nombre', '$pais', '$email')"); ?>

Eso no es correcto. Una inyección SQL implica alterar la consulta u obtener información (nombre de campos, valores de los mismos y tablas) y vulnerar así una web.
Ya he visto en alguna que otra página deletes donde se les puede pasar el id por GET sin validar nada y burradas similares.

