Codificas caracteres reservados para que se vean como texto y no como etiquetas. Sirve al pegar un snippet en un post. No limpia un ataque XSS de un usuario.
Vas a documentar un <script> en el blog y WordPress se lo come como etiqueta. El trabajo es escapar para que se lea, no para ejecutar.
Codifica &, <, >, " y ' a entidades (y el camino inverso). Un á puede quedarse como carácter UTF-8: no hace falta á salvo que el destino sea ASCII puro de los 90.
Cómo
- Pega el fragmento. Elige codificar o decodificar.
- Copia. En Markdown, igual conviene una valla:
<div class="aviso"><script> no se ejecuta</script></div>
- Si el problema es una query (
q=niño), usa el codificador URL.
Límites
- No es DOMPurify.
- No formatea ni valida HTML5.
- Entidades numéricas raras (

) pueden no cubrirse todas.
Escape local. El XSS se ataja en el servidor.