Ale nikt nie pakuje raczej zmiennych do "onmouseover" i innych atrybutów które standardowo są interpretowane jako js. ale do takich atrybutów jak "title" to się raczej dość często spotyka czyli:
<?php echo '<a href="http://wp.pl" title="$nazwa_strony" /> '; ?>
Żeby zamknąć href="" i otworzyć nowy który może być interpretowany jako js. musisz użyć cudzysłowu

Ewentualnie wypadało by jeszcze filtrować słowo "java script:"

Chyba się nie mylę?

ponownie proszę o poprawienie jeżeli jest inaczej

// EDIT widzę, że tutaj też chyba działa jakieś dziwne zabezpieczenie na XSS bo słowo "javascript" zamienia mi na "java script" ze spacją

Tak jak pisał poprzednik może i bbcode