al guardar, debes
escapar los caracteres especiales
SQL, puedes usar addslashes o mejor mysql_real_escape_string, para evitar inyecciones SQL
al mostrar debes de reemplazar los caracteres especiales HTML, pudiendo usar htmlspecialchars, así evitas inyecciones de script.
también existe el BBcode