08/10/09 13:07:33 T+Rb7EjR
その後いろいろ調べたのですが、どうやら&はエスケープしなくてもセキュリティー上は問題ないようです。
URLリンク(shimax.cocolog-nifty.com)
とりえずこんな感じにしてみました
$var = htmlspecialchars($var,ENT_QUOTES);
$var = ereg_replace('&#(9[0-9]{3}|1[0-9]{4})','&#\\1',$var);//一桁目が1(5ケタ)と9(4ケタ)のみ許可する