Anche

Devo uscire da get_theme_mod('url') / ('mail') con esc_url?
Si. Anche se hai disinfettato il valore durante il salvataggio, dovresti sempre eseguire l'escape sull'output.......