AUser0, То, что надо было.... Правда сильно на безопасность грешат, хоть и не понимаю почему нельзя воспользоваться окном пользователя без этой функции...
Но решил вопрос иначе: по возвращаемому тексту от ajax запроса в формате html, и на основе этого уже выполняю функции из ajax запроса.
Потому что подразумевается, что пришедшим данным нельзя верить, потому что могут быть сфальсифицированы. А фальшивый злонамеренный JS - это уже дыра в безопасности.
Собственно чаще всего в AJAX присылают JSON-данные, на основе которых (такой-то элемент поменять так-то, сделать такой-то алерт) и выполняют необходимые действия на странице. Это конечно тоже можно использовать в злонамеренных целях, но хотя-бы прямого eval() нет...