Tak třeba z posledních 10 chyb ve Firefoxu (MSFA 2014-32 až 42) se HTML netýkala ani jedna. Byla tam díra v dekódování JPEGu, Web Audio a Video (to bych nepovažoval za součást HTML), jednou nějaké lokální permissions DLL v instalátoru a šestkrát skripty.
https://www.mozilla.org/security/announce/2014/mfsa2014-XX.html