Если вы хотите быть в безопасности от этих типов инъекций, вы должны указать тип содержимого.
Попробуйте по возможности поместить тип содержимого в заголовки вместо мета-тегов, если это возможно.Если вы хотите сделать это в php, вы можете сделать
<?php
header('Content-Type: text/html;charset=utf-8');
в верхней части вашего приложения php.Если по каким-либо причинам вы не можете этого сделать, вы можете поместить это в свои метатеги:
<!DOCTYPE HTML>
<html>
<head>
<meta charset="utf-8">
....Rest of your page