Wordpress è scritto in PHP. In origine è un "sistema di gestione degli articoli" in cui è possibile lavorare su un blog e pubblicarlo in determinate date, con tanto di commenti. Un po' come avviene per molti giornali.
In ogni caso, con alcuni plugin come woocomerce è possibile trasformarlo in un negozio. Ma dato che wordpress è così frequentemente usato, di solito è un bersaglio di molti hacker. Ma per il resto direi che dovrebbe essere sicuro.
L'unica cosa negativa è che alcune persone hanno il javascript disattivato e quindi wordpress potrebbe non funzionare per loro. Poiché sì, js è un filo conduttore per i venditori, non credo che il governo giocherebbe la sua carta (usando una vulnerabilità del motore js del browser tor) per un venditore a caso, ma credo che userebbero queste cose piuttosto per catturare pedofili o terroristi, perché se il loro trucco diventa pubblico sarà risolto dalla comunità (tor open source).
Direi che Wordpress va bene anche per un gruppo di venditori che lo condividono, ma se avete intenzione di creare un nuovo mercato della casa bianca allora dovreste iniziare a preoccuparvi di non usare js, avere più servizi hidden onion (per supportare più utenti contemporaneamente), captcha per eliminare i bot...
Diamine, molte persone non si rendono nemmeno conto di quanta sicurezza avesse WHM. Per esempio, controllano persino se la richiesta proviene da un'implementazione reale del browser, mi ci è voluto molto tempo per capire come hanno fatto:
Quello che ho fatto è stato reinviare tutte le richieste al loro server e rispondere. Si può usare per rappresentare un sito originale completo, ma l'unico fattore che si cambia è l'indirizzo di deposito del btc... In pratica è un uomo nel mezzo. No, non l'ho mai usato per truffare nessuno, ma solo per fare ricerche. Prima ho usato un semplice server JAVA che reindirizzava solo la query al server originale. Non funzionava e non avevo idea del perché. Quando ho provato la stessa cosa con nginx ha funzionato bene. Poi ho scoperto come facevano... Controllavano se le intestazioni iniziavano in maiuscolo come da definizione. La maggior parte delle implementazioni ha nomi di intestazioni in minuscolo. Ma il browser tor e la maggior parte dei browser usavano nomi "maiuscoli", ad esempio "content-type" contro "Content-Type". Così ho usato il raw socket di python per costruire i miei fottuti reuqest http! E ha funzionato a meraviglia.
Per esempio Dread non ha questa protezione, quindi si potrebbe facilmente scrivere un sito di phishing per Dread.
Come vedete c'è molta più roba dietro le quinte per quanto riguarda la sicurezza, ma anche se vendete circa 20'000$/giorno non mi preoccuperei molto. Perciò, impazzisci e usa wordpress, ma lascia che sia un professionista a configurarlo per te.