ENT_QUOTESと文字コードの指定もそうだけど、
何より$_GETをそのまま使ってる事なんじゃないの?
taintの説明してる文脈からしても