Что это дает злоумышленнику?
1) Модификация операций (в том числе передача голд).
2) Кража cookies (не дай бог там храниться зашифрованный пароль) и пароля при его смене (в профиле).
3) Почти любые операции которые приедут в голову.
Ошибка заключается в том, что при добавлении javascript кода, он импортируетсься в тело страницы, что есть очень чревато.
Фикс:
1) Регулярное выражение для ‹a href=""›
2) Конвертирование символов htmlspecialchars() для ‹img src=""›

В данном случае нужны действия игрока Б который под любым предлогом заставит игрока А вставить кусочек скрипта в url индикатора

Если в поле изображения для индикатора ввести
x-x" onerror="alert( document.cookie )
Скрипт выполняется без клика
Если будете фиксить, в таком виде тоже работает
x-x" onerror="alert( document.cookie )