Hallo!
Und allgemein ist die Empfehlung, Zeichen nicht zu escapen, sondern
content: '楘';
zu schreiben (du willst natürlich dein Dreieck), dafür eine entsprechende Zeichencodierung zu verwenden und diese auch anzugeben.
Was spricht gegen eine whitelist?
Grüße, Matze