Hola, buena pregunta. Desde mi experiencia, lo más importante es usar consultas preparadas (prepared statements) para evitar inyección SQL. El ORM es más una cuestión de abstracción y productividad. Para un proyecto pequeño como el tuyo, con consultas preparadas es suficiente. El problema de las consultas SQL directas no es el tamaño del proyecto, sino la seguridad y mantenibilidad. Si mañana cambias de base de datos, tendrías que cambiar todo el SQL. Con un ORM solo cambias la configuración. Pero para empezar, no te compliques, usa PDO con prepared statements.