hallo Merowinger,
das mit dem escapen von den " und </script> würde ich auf jeden Fall immer machen.
aber was auf jeden fall fehlt ist ein document.close() am schluss.
erst dann, wird das dokument sicher in den browser geschrieben.
document.open() wird implizit mit dem ersten document.write() ausgeführt. kannst also weglassen.
gruss
LenaLuna