im Grunde genommen ganz einfach, das kann jeder Kommentator. Schauts einfach bei Zauberpage.de vorbei: Show all HTML spezial chars in comments. Dort wird zugleich ein Plugin angeboten, das dies unterbindet. Da ich alle meine Kommentare zu 100% in der Adminansicht checke, laufe ich nicht in diese Gefahr.
Update: Siehe simple Abwehrmaßnahme von Datenwachschutz vorgeschlagen