该SQL语句容易受到攻击吗? (如何以及为什么?)

我想知道有人如何绕过下面的登录代码? (类似'或true-) 这是SQL语句:

$username = $_POST['username'];
$password = $_POST['password'];
mysql_query("SELECT * FROM users WHERE pName = '".$username."' AND pKey = '".$pw."'", $link);