Per l'inserimento devi eseguire l'escaping del codice (es. http://www.php.net/mysql_real_escape_string).
Per la visualizzazione devi rimuovere eventuali escape non richiesti (es. http://www.php.net/stripslashes).

Per quanto riguarda le problematiche di sicurezza di permettere l'inserimento di codice HTML sconosciuto all'interno di una pagina web (es. attacchi XSS), ti suggerisco questa guida:

http://php.html.it/guide/leggi/121/g...urezza-di-php/