> corro qualche rischio? è possibile far danni inserendo codice JS?

Attacchi XSS

> che succede se inseriscono codice php o di altri linguaggi di programmazione?

Dipende da come viene visualizzato il codice. Se non utilizzi eval o codice equivalente non dovresti avere problemi. Se permetti l'upload di file, vieta il caricamento di file con estensioni interpretate dal web server.

> o peggio che succede se inseriscono codice mysql???

Se segui le basi della sicurezza del database (vedi il manuale ufficiale del PHP) non dovresti rischiare attacchi di SQL Injection o simili.