Já cheguei a explorar projetos onde o XSS era feito no CSS da página exatamente com SVG.

Mas essa de colocar formulário para phishing é além do que eu do que eu pude pensar.