Бесплатная тема не обязательно опасна, а платная или индивидуальная разработка не гарантирует защиту. Существенны происхождение кода, обновления, настройки доступа и готовность восстановить сайт. Особенно рискованны изменённые копии коммерческих тем из неизвестных источников.

Что проверить перед установкой
- Откуда получен компонент и можно ли проверить его разработчика.
- Поддерживается ли он и совместим ли с используемой системой.
- Какие права и зависимости ему требуются.
- Как устанавливаются исправления и кто отвечает за обновления.
- Можно ли проверить работу на копии сайта до публикации.
Неиспользуемые компоненты увеличивают объём обслуживания. При этом замена публичной CMS закрытым кодом не устраняет уязвимости автоматически: качество реализации и контроль доступа остаются важными.

Минимальный план защиты
Используйте отдельные учётные записи с необходимыми правами, защищайте административный доступ, обновляйте компоненты и ведите журнал изменений. Храните резервные копии отдельно от рабочего сайта и проверяйте восстановление, а не только наличие архива.
Для WordPress доступны официальные рекомендации по усилению защиты. В них рассматриваются обновления, права, резервные копии и мониторинг. Это постоянная работа, а не однократная установка защитного плагина.
