Я могу подумать только об одном: CSS-выражениях (которые, однако, оцениваются только в IE). Они позволяют использовать JavaScript в файлах CSS, поэтому я бы удалил что-нибудь вроде
property: expression(...);
или просто выдать ошибку «Не разрешено».
Но затем, если вы доставляете CSS именно тому пользователю, который его первым поставил, он несет ответственность, если сам вводит уязвимость XSS.
В любом другом случае: используйте решение Зевса.