Можно перед выводом поискового запроса обрабатывать его htmlspecialchars или вырезать теги/спецсимволы/кавычки/итп по требованиям.
Посмотреть в документации используемого движка/фреймворка, вполне возможно он сам очищает запрос или у него есть встроенный функционал для этого.
Например, в phalcon есть специальный класс фильтрации
docs.phalconphp.ru/ru/latest/reference/filter.html, а в битриксе все переменные в шаблоне доступны в двух вариантах $arResult["NAME"] и $arResult["~NAME"] с обработкой специмволов и без.