Wordpress jest napisany w PHP. Pierwotnie był to "system zarządzania artykułami", w którym można pracować nad blogiem i publikować go w określonych terminach wraz z komentarzami. Podobnie jak działa wiele gazet.
W każdym razie dzięki niektórym wtyczkom, takim jak woocomerce, możesz zrobić z niego sklep. Ale ponieważ wordpress jest tak często używany, zwykle jest celem wielu hakerów. Ale poza tym powiedziałbym, że _powinien_ być bezpieczny.
Jedyną złą rzeczą jest to, że niektórzy ludzie mają wyłączony javascript, więc wordpress może nie działać dla nich. Ponieważ tak, js jest wątkiem dla dostawcy, nie sądzę, aby rząd zagrał swoją kartą (wykorzystując lukę w silniku js przeglądarki tor) dla przypadkowego dostawcy, ale myślę, że użyliby takich rzeczy raczej do złapania pedofilów lub terrorystów, ponieważ jeśli ich sztuczka zostanie upubliczniona, zostanie naprawiona przez społeczność (tor open source).
Powiedziałbym, że Wordpress jest w porządku nawet dla grupy dostawców, którzy go udostępniają, ale jeśli planujesz stworzyć nowy rynek białych domów, powinieneś zacząć martwić się o nieużywanie js, mieć wiele ukrytych usług cebuli (aby obsługiwać więcej użytkowników jednocześnie), captcha, aby odrzucić boty...
Do diabła, wiele osób nawet nie zdaje sobie sprawy, jak wiele zabezpieczeń ma WHM. Na przykład sprawdzali nawet, czy żądanie pochodzi z prawdziwej implementacji przeglądarki, zajęło mi dużo czasu, zanim zdałem sobie sprawę, jak to zrobili:
To, co zrobiłem, to ponowne wysłanie wszystkich żądań na ich serwer i odpowiedź zwrotna. Możesz użyć tego do reprezentowania całkowicie oryginalnej strony, ale jedynym czynnikiem, który zmieniasz, jest adres depozytu btc... Jest to w zasadzie człowiek w środku. Nie, nigdy nie używałem tego do phishingu, tylko do badań. Najpierw użyłem prostego serwera JAVA, który tylko przekierowywał zapytanie do oryginalnego serwera. To nie zadziałało i nie miałem pojęcia dlaczego. Kiedy spróbowałem tego samego z nginx, zadziałało dobrze. Potem dowiedziałem się, jak to zrobili... Sprawdzili, czy nagłówki zaczęły się wielkimi literami zgodnie z definicją. Większość implementacji miała nazwy nagłówków pisane małymi literami. Ale przeglądarka tor i większość przeglądarek używała nazw pisanych wielkimi literami, np. "content-type" vs "Content-Type". Więc użyłem python raw socket i zbudowałem własne http fucking reuqests! I to działało jak urok.
Na przykład Dread nie ma takiej ochrony, więc można łatwo napisać stronę phishingową dla Dread.
Jak widać, za kulisami jest znacznie więcej gówna związanego z bezpieczeństwem, ale nawet jeśli sprzedajesz około 20 000 $ dziennie, nie martwiłbym się zbytnio. Więc po prostu zaszalej i użyj wordpressa, ale pozwól profesjonalistom skonfigurować go dla ciebie.