наверное будет достаточно определить есть ли в строке такие подстроки
str_replace('<script' , '<s-cript', $str);
str_replace('onclick' , 'on-click', $str);
возможно они изменили политику, а я прослоупочил.
раньше приватные были только на платных аках.
И зачем отдавать email получателя и другие служебные поля на фронтенд и потом оттуда обратно на сервер?
Вот то, что он не смог самостоятельно найти - это факт.