А вы не забыли про токой косяк в phpBB что каждый сам может включать для себя html или выключать его и он будет обрабатываться XSS код у тех кто его включил а в админке это общие настройки если их применить то у новых пользователей когда они будут регаться html будет по умолчанию включон.