To już powinno iść do działu php:
<?php
// $strona zawiera całą wygenerowaną stronę, np. zawartość bufora
$strona = str_replace(array('javascript:', ...), array('javascript: return false;', ...), $strona); // itp ?>
Chociaż może lepsze byłoby użycie regex'a:
<?php
$strona = str_replace('javascript:', 'javascript: return false;', $strona); $strona = preg_replace('#on[a-z]+=\"#i', '0return false;', $strona); ?>