O Wordpress é escrito em PHP. Originalmente, é um "sistema de gerenciamento de artigos" no qual você pode trabalhar em um blog e publicá-lo em determinadas datas, com comentários. Muito parecido com o trabalho de muitos jornais.
De qualquer forma, com determinados plug-ins, como o woocomerce, você pode transformá-lo em uma loja. Mas, como o Wordpress é usado com tanta frequência, geralmente é alvo de muitos hackers. Mas, fora isso, eu diria que ele _deveria_ ser seguro.
A única coisa ruim é que algumas pessoas têm o javascript desativado, portanto o Wordpress pode não funcionar para elas. Como sim, js é um tópico para fornecedores, não acho que o governo jogaria sua carta (usando uma vulnerabilidade do mecanismo js do navegador tor) para um fornecedor aleatório, mas acho que eles usariam essas coisas para pegar pedófilos ou terroristas, pois se o truque se tornar público, ele será corrigido pela comunidade (tor de código aberto).
Eu diria que o Wordpress é bom até mesmo para um grupo de fornecedores que o compartilham, mas se você planeja criar um novo mercado de white house, deve começar a se preocupar em não usar js, ter vários serviços hidden onion (para dar suporte a mais usuários ao mesmo tempo), captcha para afastar os bots...
Muitas pessoas nem sequer percebem quanta segurança o WHM tem. Por exemplo, eles até verificavam se a sua solicitação vinha de uma implementação real do navegador, e levei muito tempo para perceber como eles faziam isso:
O que eu fazia era reenviar todas as solicitações ao servidor deles e respondê-las de volta. Você pode usar isso para representar um site original completo, mas o único fator que você altera é o endereço de depósito de btc... É basicamente um homem no meio. Não, nunca usei isso para enganar ninguém, apenas para pesquisa. Primeiro, usei um servidor JAVA simples que apenas redirecionava a consulta para o servidor original. Isso não funcionou e eu não tinha a menor ideia do motivo. Quando tentei o mesmo com o nginx, funcionou bem. Depois descobri como eles faziam isso... Eles verificaram se os cabeçalhos começavam em letras maiúsculas, conforme a definição. A maioria das implementações tinha nomes de cabeçalho em minúsculas. Mas o navegador tor e a maioria dos navegadores usavam nomes em maiúsculas, por exemplo, "content-type" versus "Content-Type". Então, usei o python raw socket e criei meus próprios pedidos http! E funcionou como um encanto.
Por exemplo, o Dread não tem essa proteção, então você poderia facilmente escrever um site de phishing para o Dread.
Como você pode ver, há muito mais coisas acontecendo nos bastidores em relação à segurança, mas mesmo que você venda cerca de US$ 20.000 por dia, eu não me preocuparia muito. Portanto, não se preocupe e use o Wordpress, mas deixe que um profissional o configure para você.