Neben den Sicherheitshinweisen, die ich auch unterstreichen möchte, noch einer:
Statt einem einfachen & solltest Du & im a-href nehmen, damit das Dokument html-Konform ist und auch jeder nicht so tolerante Browser die Links richtig setzt. Meines Wissens hatte irgendeine verbreitete Netscape-Version da ein gewisses Interpretationsproblem, was nicht heißt, dass der Browser sich da falsch verhalten hätte.
In der Adresszeile wird dann trotzdem das einfache & auftauchen, also nicht wundern.