Wordpress je napsán v jazyce PHP. Původně se jedná o "systém pro správu článků", ve kterém můžete pracovat na blogu a v určitých termínech jej zveřejňovat s komentáři. Podobně jako pracuje mnoho novin.
Každopádně s určitými pluginy, jako je woocomerce, z něj můžete udělat obchod. Ale protože wordpress je tak často používán jeho obvykle cílem mnoha hackerů. Ale jinak bych řekl, že by to _mělo_ být bezpečné.
Jediná špatná věc je, že někteří lidé mají vypnutý javascript, takže jim wordpress nemusí fungovat. Protože ano js je vlákno pro dodavatele nemyslím si že by gov vyložil svou kartu (použití zranitelnosti js enginu prohlížeče tor) pro náhodného dodavatele ale myslím že by takové věci spíše použili na chytání pedofilů nebo teroristů protože pokud se jejich trik dostane na veřejnost tak ho komunita (open source tor) opraví.
Řekl bych, že Wordpress je v pohodě i pro skupinu vendorů, kteří ho sdílejí, až na to, že pokud plánujete vytvořit nový trh s bílými domy, tak byste se měli začít starat o to, abyste nepoužívali js, měli více skrytých služeb typu onion (abyste podporovali více uživatelů najednou), captcha, abyste vyhazovali boty...
Sakra spousta lidí si ani neuvědomuje, kolik zabezpečení WHM mělo. Například dokonce kontrolovali, jestli váš požadavek přišel ze skutečné implementace prohlížeče, trvalo mi dlouho, než mi došlo, jak to udělali:
To, co jsem dělal, bylo přeposílání všech požadavků na jejich server a odpovídání na ně zpět. Můžete to použít k reprezentaci kompletní originální stránky, ale jediný faktor, který změníte, je adresa pro uložení btc... Jeho v podstatě člověk uprostřed. Ne, nikdy jsem to nepoužil k phishování nikoho, pouze reasearch. Nejprve jsem použil jednoduchý JAVA server, který pouze přesměrovával dotaz na původní server. To nefungovalo a já netušil proč. Když jsem to samé zkusil s nginxem, fungovalo to dobře. Pak jsem zjistil, jak to dělají... Kontrolovali, zda hlavičky začínají velkými písmeny podle definice. Většina implementací měla názvy hlaviček psané malými písmeny. Ale prohlížeč tor a většina prohlížečů používala "velká písmena" názvů např. "content-type" vs "Content-Type". Takže jsem použil python raw socket to a vytvořit si vlastní http kurva reuqests! A fungovalo to jako po másle.
Například Dread žádnou takovou ochranu nemá, takže jste mohli snadno napsat phishingovou stránku pro Dread.
Jak vidíte, v zákulisí se děje mnohem víc sraček ohledně zabezpečení, ale i když prodáváte asi 20'000$/den, moc bych se nebál. Takže se prostě zblázněte a používejte wordpress, ale nechte si ho nastavit od profesionála.