לגבי הטפסים:
אצלינו בצורה מובנית הטפסים אינם נשמרים במסד נתונים ולכן מבחינת אבטחה לא יכול לקרות כלום אם שולחים סקריפט JS בטופס.
במידה ואת שומרת את הטפסים באתר עם תוסף כלשהו, אני מעריך שמנטרלים את הסקריפטים לפני השמירה ולכן לא אמור להיות בעיה כזאת.
לגבי הטיפוגרפיה, זה מאוד משתנה, תבדקי שבכל המקומות שיש לך כותרת זה לא מוגדר על uppercase