Экранируйте текст для безопасной вставки в HTML или раскодируйте &-сущности обратно в символы. Ниже — справочник именованных сущностей с поиском.
Как минимум < > & и кавычки внутри атрибутов — иначе браузер посчитает их разметкой.
Оба означают апостроф; числовая форма работает везде, а ' безопасен в HTML5, но не в старом HTML.
Экранирование вывода — одна из ключевых защит, но контекст важен (атрибуты, URL, JS) — каждому нужно своё экранирование.