Mientras tomaba la entrada del formulario, desinfecté el código HTML para evitar el ataque XSS. P.ej -
<img src=X onerror=alert("XSS attack")>La entrada anterior se convierte en -
<img src=X onerror=alert("XSS attack")>El mismo es enviado a Base de Datos.
Pero mientras lo muestro, me gustaría conservar la entrada original proporcionada por el usuario. Básicamente, me gustaría mostrar lo siguiente en el formulario
<img src=X onerror=alert("XSS attack")>Traté de desinfectar, se mostró como se esperaba, pero ocurre el ataque. Esa es una ventana emergente de alerta que aparece "ataque XSS" - ventana emergente.