Не согласен, XSS может быть и среди тега, одними "<>" ничего не решается, достаточно подставить обработчик onload , onerror или начать играться со стилями. Вообще - как сказал Razor, этот вектор уже устарел
Даст больше шансов "случайно" наткнуться на XSS нежели дефолтное