<
, > на >
и так далее, в той строке которую вы обработали функцией htmlspecialchars, значит работает. Прежде чем записывать в базу, выведите обработанную строку на экран и посмотрите. $user_input = '<script>alert("Hello world");</script>';
$safe_input = htmlspecialchars($user_input, ENT_QUOTES, 'UTF-8');
// $safe_input = '<script>alert("Hello world");</script>';