Хорошо, если вы закодируете содержимое так, чтобы любой находящийся там javascript не выполнялся, тогда он должен быть безопасным.
Если вы этого не сделаете, пользователь может загрузить javascript, который будет выполняться при следующем просмотре этой страницы другим пользователем.
Я хочу изменить свой ответ, чтобы учесть комментарии @Brigham.Escape работает только надежно, если вы имеете дело с innerHTML чего-то вроде вкладки div, если вы имеете дело с использованием сгенерированного пользователем значения в качестве атрибута или внутри тега сценария, тогда экранирование / кодирование не будет работать.
Я отошлю вас к руководству OWASP XSS (на которое @Brigham первоначально обратил мое внимание) для получения дополнительной информации: https://www.owasp.org/index.php/XSS_%28Cross_Site_Scripting%29_Prevention_Cheat_Sheet#Untrusted_Data