Поэтому обозначать отсутствие значения через null - это ровно то, для чего он предназначен.
наверное будет достаточно определить есть ли в строке такие подстроки
str_replace('<script' , '<s-cript', $str);
str_replace('onclick' , 'on-click', $str);
возможно они изменили политику, а я прослоупочил.
раньше приватные были только на платных аках.
И зачем отдавать email получателя и другие служебные поля на фронтенд и потом оттуда обратно на сервер?