Per xss: strip_tags()
Per SQL injection: query con prepared statements (PDO)