mysqli_real_escape_string () используется для экранирования данных, которые должны быть вставлены в базу данных, для предотвращения SQL-инъекций.Это не имеет ничего общего с XSS.
Вы должны использовать htmlentities (), чтобы делать то, что вы хотите.Я предлагаю вам прочитать ответ эйканала и использовать is_numeric для проверки.