Делать такие вещи считается очень плохой практикой, вам действительно лучше избегать этого.
Вместо того, чтобы PHP отправлял необработанный код JS, он должен отправить «команду» или «данные», а затем проанализировать это в обратном вызове AJAX.
Например, если вы хотите показать предупреждение, PHP должен отправить только текст, который должен появиться в предупреждении, а затем в обратном вызове AJAX примите это значение и выполните:
alert(ajaxResponse);