Нет, нужно проверить намного больше.
Первый URL-адрес может быть закодирован (с использованием сущностей HTML или кодировки URL-адреса или их комбинации).
Во-вторых, вам нужно проверить наличие искаженного HTML, о котором может догадаться браузер, и в конечном итоге разрешить ввод некоторого сценария.
В-третьих, вам нужно проверить скрипт на основе CSS, например, background: url (javascript: ...) или width: expression (...)
Возможно, я пропустил еще кое-что - нужно быть осторожным!