Relisez la documentation, exec ne renvoie pas un objet PDOStatement et ne convient pas à une requête SELECT. C'est la méthode query qu'il faudrait utiliser en non-préparé.

(belle injection, au...