Как разрешить пользователям возможность правки html но устранить возможность внедрять js не могу найти нормального решения (Редактор что ниже взят как пример)
https://ckeditor.com/docs/ckeditor4/latest/guide/dev_disallowed_content.html ну и в гугле disallow javascript ckeditor правда могут и такое встроить <a href="javascript:alert('xss');"> click</a> <a onClick="alert('xss');" href="#"> click</a> и тп https://www.w3schools.com/tags/ref_eventattributes.asp