хорошо. тогда полная история =)
у меня есть файл tasks.json, в котором массивом сохранены объекты (таски).
{"id":"7","text":"ыав","lastupdate":"28.03.2012","complete":false}
вот если "text":"alert('1')", то он запускается, несмотря на то, что я добавил проверку и на клиенте, и на сервере (node.js)
server.js
newTask.text = String(post.text);
index.html
$('#taskList').append('<li id="' + String(value.id) + '">' + String(value.text) + '</li>');