Пока JavaScript не будет выполнен, вам не нужно беспокоиться о XSS.
Было бы проблемой, если бы вы использовали значение из frontend в backend.
Пример:
<script>document.body.innerHTML = 'Hacked!';</script>
Пользователь вводит: echo $_POST['age']
Теперь в бэкэнд вы просто используете <IMG SRC=javascript:alert('XSS')>
.
Как вы видите, хорошо, что вы заботитесь о своем собственном коде, но будьте осторожны с тем, что пользователь может напечатать, потому что это опасная часть!
В вашем случае это не будет выполнено. И даже это было выполнено, это просто то, что вы набрали, а не пользователь.<img src=$user_data>