No, eso no es posible (tenga en cuenta que la regla es sobre los atributos comunes de HTML y que se excluyen específicamente otros atributos como href, src, estilo y controladores de eventos).
El motivo por el que existe la regla se encuentra en el mismo documento que cita:
A excepción de los caracteres alfanuméricos, elimine todos los caracteres con valores ASCII menores a 256 con el & #xHH; Formato (o una entidad nombrada si está disponible) para evitar el cambio del atributo. La razón por la que esta regla es tan amplia es que los desarrolladores frecuentemente dejan los atributos sin comillas. Los atributos citados correctamente solo pueden escaparse con la cita correspondiente. Los atributos sin comillas pueden dividirse con muchos caracteres, incluido [espacio]% * +, - /; < = > ^ y |.
La exclusión de atributos no comunes es realmente relevante en la práctica. Considera esto por ejemplo:
<img src="no" onerror="alert('[some user input]')">
Un atacante puede realizar un ataque XSS a través de ');alert('1
si las comillas simples están codificadas en HTML. La entrada se transformaría a ');alert('1
, que se analizaría mediante el analizador HTML del navegador, que luego la pasa, en forma decodificada, al motor de JavaScript.