Wordpress ist in PHP geschrieben. Ursprünglich handelt es sich um ein "Artikelverwaltungssystem", mit dem man an einem Blog arbeiten und ihn zu bestimmten Terminen mit Kommentaren veröffentlichen kann. Ähnlich wie viele Zeitungen arbeiten.
Mit bestimmten Plugins wie woocomerce kann man es aber auch zu einem Shop machen. Aber weil wordpress so häufig verwendet wird, ist es normalerweise ein Ziel für viele Hacker. Aber ansonsten würde ich sagen, es _sollte_ sicher sein.
Der einzige Nachteil ist, dass manche Leute Javascript ausgeschaltet haben, so dass Wordpress für sie nicht funktionieren könnte. Da ja js ein Thema für Anbieter ist, glaube ich nicht, dass die Regierung ihre Karte ausspielen würde (mit einer js-Engine-Schwachstelle im tor-Browser) für einen zufälligen Anbieter, aber ich schätze, sie würden solche Dinge eher nutzen, um Pädophile oder Terroristen zu fangen, denn wenn ihr Trick öffentlich wird, wird er von der Gemeinschaft behoben (Open Source tor).
Ich würde sagen, dass Wordpress selbst für eine Gruppe von Anbietern, die es gemeinsam nutzen, in Ordnung ist, außer wenn man plant, einen neuen White-House-Markt zu schaffen, dann sollte man anfangen, sich Gedanken darüber zu machen, dass man keine js verwendet, mehrere versteckte Zwiebel-Dienste hat (um mehr Nutzer gleichzeitig zu unterstützen), Captcha, um Bots abzuwehren...
Verdammt, viele Leute wissen nicht einmal, wie viel Sicherheit WHM hatte. Zum Beispiel wird sogar überprüft, ob die Anfrage von einer echten Browser-Implementierung stammt. Ich habe lange gebraucht, um zu erkennen, wie sie das gemacht haben:
Ich habe alle Anfragen an ihren Server geschickt und sie zurück beantwortet. Damit kann man eine komplette Originalseite darstellen, aber der einzige Faktor, den man ändert, ist die btc-Einzahlungsadresse... Es ist im Grunde ein Mann in der Mitte. Nein, ich habe das nie benutzt, um jemanden zu phishen, nur um zu recherchieren. Zuerst habe ich einen einfachen JAVA-Server verwendet, der die Anfrage nur an den Original-Server weiterleitete. Das funktionierte nicht und ich hatte keine Ahnung, warum. Als ich das Gleiche mit nginx versuchte, funktionierte es gut. Dann fand ich heraus, wie sie es gemacht haben... Sie überprüften, ob die Header gemäß der Definition in Großbuchstaben beginnen. Die meisten Implementierungen hatten Header-Namen in Kleinbuchstaben. Aber der Tor-Browser und die meisten Browser verwendeten Großbuchstaben, z. B. "content-type" vs. "Content-Type". Also habe ich python raw socket verwendet und meine eigenen http fucking reuqests gebaut! Und es funktionierte wie ein Zauber.
Zum Beispiel hat Dread keinen solchen Schutz, so dass man leicht eine Phishing-Seite für Dread schreiben könnte.
Wie du siehst, gibt es hinter den Kulissen noch viel mehr Scheisse in Sachen Sicherheit, aber selbst wenn du 20'000$/Tag verkaufst, würde ich mir keine Sorgen machen. Also sei ruhig verrückt und benutze Wordpress, aber lass es von einem Profi einrichten.