Te referi la XSS? Daca trimiti prin mail nu trebuie sa protejezi impotriva SQL injection. SQL injection se refera la atunci cand bagi in baza de date.

Pentru XSS poti incerca asta HTML Purifier - Filter your HTML the standards-compliant way!