O Wordpress é escrito em PHP. É originalmente um "sistema de gestão de artigos" onde se pode trabalhar num blogue e publicá-lo em determinadas datas, com comentários. É muito parecido com o trabalho de muitos jornais.
De qualquer forma, com certos plugins, como o woocomerce, é possível transformá-lo numa loja. Mas como o wordpress é usado com tanta frequência é normalmente um alvo de muitos hackers. Mas, de resto, diria que é seguro.
A única coisa má é que algumas pessoas têm o javascript desativado, pelo que o wordpress pode não funcionar para elas. Porque sim, js é um tópico para o fornecedor, não acho que o governo iria jogar a sua carta (usando uma vulnerabilidade do motor js do navegador tor) para um fornecedor aleatório, mas acho que eles usariam essas coisas mais para apanhar pedófilos ou terroristas, porque se o seu truque se tornar público será corrigido pela comunidade (tor de código aberto).
Eu diria que o Wordpress é bom mesmo para um grupo de vendedores que o partilham, exceto se planearem criar um novo mercado de casas brancas, então devem começar a preocupar-se em não usar js, ter vários serviços hidden onion (para suportar mais utilizadores ao mesmo tempo), captcha para afastar os bots...
Muitas pessoas nem se apercebem da segurança que o WHM tem. Por exemplo, eles até verificaram se o seu pedido veio de uma implementação real do navegador, levei muito tempo para perceber como eles fizeram isso:
O que eu fiz foi reenviar todos os pedidos para o servidor deles e respondê-los de volta. Isto pode ser usado para representar um site original completo, mas o único fator que muda é o endereço de depósito btc... É basicamente um homem no meio. Não, eu nunca usei isto para fazer phishing a ninguém, apenas para pesquisa. Primeiro usei um simples servidor JAVA que apenas redireccionava a consulta para o servidor original. Isto não funcionou e eu não fazia ideia porquê. Quando tentei o mesmo com o nginx, funcionou bem. Depois descobri como o faziam... Eles verificaram se os cabeçalhos começavam em maiúsculas, conforme a definição. A maioria das implementações tinha nomes de cabeçalhos em minúsculas. Mas o navegador tor e a maioria dos navegadores usavam nomes em maiúsculas, por exemplo, "content-type" vs "Content-Type". Por isso usei python raw socket para construir os meus próprios pedidos http! E funcionou lindamente.
Por exemplo, o Dread não tem este tipo de proteção, pelo que se poderia facilmente escrever um site de phishing para o Dread.
Como vês, há muito mais coisas a acontecer nos bastidores no que diz respeito à segurança, mas mesmo que vendas cerca de 20.000$/dia, não me preocuparia muito. Por isso, não te preocupes e usa o Wordpress, mas deixa que um profissional o prepare para ti.