Javascript может быть выполнен в CSS, вы должны убедиться, что вы используете некоторую фильтрацию.
Я также видел случаи, когда кто-то покрывал всю страницу на сайте, контролируемом Microsoft, прозрачным пикселем, ссылающимся на вредоносный сайт. Нажатие в любом месте вызвало появление сайта злоумышленников.
Однако это может быть безопасно, если пользователь видит только свой собственный CSS, и у него не будет возможности, чтобы кто-то еще просмотрел то, что он сделал. В противном случае сработает какой-нибудь белый список или уценка.