Короткий ответ: HTMLEncode делает ваше шоу разметки таким. Если вы не HTMLEncode, он будет делать то, что вы хотите.
Вам нужно подумать о том, нужен ли вам полный контроль над разметкой, кто вводит разметку, и является ли альтернатива, такая как BBCode,
Если все ваши пользователи, пользующиеся редактором, обязательно являются «безопасными» пользователями, то XSS вряд ли станет для вас проблемой. Однако, если вы используете это в поле комментария, тогда BBCode, или что-то вроде SO, будет более подходящим.
Вы не сможете использовать редактор WYSIWYG и выполнять HTMLEncode ... (без BBCode или какой-либо другой системы токенов)