エラーメッセージ中にユーザ入力をそのまま出力している部分がありました。
例: http://pukiwiki.sourceforge.jp/dev/index.php?cmd=rename&refer=%3Cs%3Etest%3C/s%3E