Hallå. Jag håller på att göra en enkel BBCode funktion som tar en sträng med BBCode och matar ut en sträng med HTML. Problemet är att den för tillfället är skadlig för XSS.
Man kan till exempel skriva:
{url=javascript:alert('dåligt');}bert{/url}
Hur ska man lösa detta på ett smidigt sätt?