BugTrack/161に加えて、 cmd=diffおよびcmd=rssでも'<>'がエスケープされていません。
pukiwiki.php 384行目あたり
// 差分の表示 else if(arg_check("diff")) { - $pagename = strip_bracket($get["page"]); + $pagename = htmlspecialchars(strip_bracket($get["page"]));
rss.php 43行目あたり
+ $title = htmlspecialchars($title); $items.= " <title>$title</title>\n";