h является псевдонимом для метода html_escape в Rails.
Если вы не экранируете текст с помощью h, тогда кто-то может написать туда javascript, и он будет выполнен при рендеринге страницы.
Так что, если вы не уверены, что отображаемые вами данные абсолютно безопасны, запустите их через фильтр, который экранирует символы HTML-тегов.