Часто вижу, как народ гонится за сложными атаками и забивает на базовые вещи, которые сами же потом ломают защиту. Например, неактуальные версии CMS или плагинов — банальный косяк, но его продолжают пускать под нож. Или пустые, но открытые админки без 2FA — проще простого добраться. Ещё классика — игнорирование правильных заголовков безопасности и отсутствие регулярного обновления серверного софта.
Проверять лучше не только сканерами, но и руками, хотя бы простые вещи вроде открытых директорий или неверных прав на файлы. Пару раз видел, как разработчики оставляли debug-режимы включёнными на проде — ловушка для воришек.