¿Existe un riesgo de seguridad al dejar que los símbolos no se escapen en los datos enviados por el usuario?

¿Existe algún riesgo de seguridad en el escape de otros caracteres especiales, pero deja intactos los símbolos cuando se muestra información generada / enviada por el usuario? Me gustaría permitir que mi usuario ingrese entidades html, hex y caracteres especiales decimales libremente sin agregar complejidad innecesaria a mi desinfectante.

Respuestas a la pregunta(2)

Su respuesta a la pregunta