Вижу, что почти у всех форумов есть привычка проседать по безопасности на пару фронтов — XSS, CSRF и устаревшие плагины. Чаще всего уязвимости появляются из-за того, что админы забивают на обновления или не проверяют параметры форм и куки. Лично я сначала пробиваю базовые вещи — обновы движка, ревью установленных расширений и паты безопасности (Content Security Policy, HTTPonly cookie). Если есть возможность, включаю WAF или хотя бы базовые правила на веб-сервере, чтобы отсеять простые инъекции. Ещё полезно просканировать форум через онлайн-сканеры уязвимостей, чтобы выявить очевидные дыры. А вы как обычно проверяете? Что для вас главное в защите?
Согласен, главное — не забивать на обновления и не ставить всё подряд без проверки. Я обычно сразу смотрю, какие плагины активны, и отключаю всё лишнее. На уровне сервера включаю базовые защиты, чтоб глупые инъекции не прошли. Вроде просто, но помогает выловить много проблем заранее.