Всё сводится к простой схеме — фильтруешь что вводят, обязательно экранируешь при выводе и в каждую форму вставляешь CSRF-токен. Без этих трёх правил дырки будут гарантированы. CSP — крутая штука, но без базовых мер она почти без толку. И самое важное — следить за обновлениями CMS и плагинов, там обычно закрывают самые опасные дыры.