Во-первых, если вы делаете чистые SQL запросы, подставляя через примитивные операторы типо str.format(), что иногда делают, вы действительно лажаете. Orm в данном случае помогает, так как его разрабы думали о защите.
И аналогия, приведенная
@Med1c84, не верна. Да, orm, как и фреймворк призвана облегчить разработку и развертывание, но как и фреймворк, спасает от некоторых оплошностей, которые вы можете сделать