How can code injection be prevented in PHP forms to avoid Cross-Site Scripting (XSS) vulnerabilities?

Code injection in PHP forms can be prevented by sanitizing user input and using functions like htmlspecialchars() to escape special characters. This helps to prevent Cross-Site Scripting (XSS) vulnerabilities by ensuring that any user input is treated as data rather than executable code.

// Sanitize user input to prevent code injection and XSS vulnerabilities
$user_input = $_POST['user_input'];
$sanitized_input = htmlspecialchars($user_input);

// Use the sanitized input in your application
echo "User input: " . $sanitized_input;