XSS-атак? 
                  
                  
                  
                  
                  
                  Мне нужно вот например оставить только теги b, h1,h2... и тд. И как злоумышленник может внедрить XSS?
                  
                  
                
Не слышал, чтобы не рекомендовалось.
https://www.php.net/manual/ru/function.strip-tags.php да прям в документации, там в примечаниях ниже. Прям не должна использоваться пишут
Обсуждают сегодня