Kidlin kuralına göre bir problemi açıkça yazabilir haldeysen problemin yarısını çözmüşsün demektir. Öncelikle kutlarım.

Problem girdinin içerisinde "'" karakteri olması ve bunun SQL kodunu bozması, buradaki parametrenin senin kodunu engellememesi için karakterin öncesine kaçış karakteri ("") koyman gerekiyor(*), bunun en mantıklı yolu $urunadi değişkeninin içerisinde "'" karakterini bulup "'" ile değiştirmen olabilir

Burada kullandığın insert yöntemi ile SQL injection denen duruma izin vermiş oluyorsun, normalde böyle bir hatanın olmasına izin vermemen gerekiyor. Gelecekte hayata geçireceğin projelerde başını ağrıtabilir.
Kendini geliştirmek için "stored procedures" yöntemine bakmanı öneririm.