Это не единственный тег, который может нанести ущерб. Учтите следующее:
<a href="javascript:window.close()">
Кроме того, нет, не будет. Опять же, учтите следующее:
<script language="javascript">window.close()</script>
Даже если вы развернете его для обработки атрибутов тега сценария, как насчет:
<script src="http://somesite.com/malicious.js" />
Если честно, по моим личным оценкам, лучший способ - это либо иметь очень явный белый список разрешенных тегов / атрибутов, либо ввести собственную разметку и вообще запретить использование только открытого HTML.
EDIT:
Дополнительная информация для вас:
Белый список - это просто список разрешенных вещей, все остальное запрещено, в отличие от вашего первоначального представления о черном списке, где тег сценария запрещен, но все остальное разрешено.