Javascript を実行されないようにする
以下のように HTML に埋め込まれた場合、button をクリックすると javascript が実行されてしまいます。
<% $data="hoge onclick=alert('ぐえ〜〜!')" %>
<input type="button" value=<%= $data %>>
「 " 」で変数を囲うと実行されなくなります。
<input type="button" value="<%= $data %>">