(12 ноя 2016, 12:57) (
0/
0)
[
0]
Ну так убери это из кода. Это HTML код и он естественно будет виден пользователю.
Если это используется ввиде комментария, то должно соответствовать синтаксису.
<?
/*
Комментарии
*/
echo 'Код';
?>
(12 ноя 2016, 12:49) (
0/
0)
[
0]
Этот код вообще работать будет только как HTML
XSS - это вывод данных пользователя без фильтрации.