Кто сталкивался с защитой форумов, тот знает, сколько там мелких дыр может проскочить. Обычно начинают с обновления движка — старый код часто содержит кучу известных багов. Но это не всегда хватает: обязательно смотрите на права файлов и папок — если кто-то сможет записать что-то в корень, это уже серьёзный минус.
По XSS и CSRF — тут важна правильная очистка входных данных и токены, но часто админы забывают про регулярную проверку шаблонов и плагинов, которые могут кучу всего приносить сверху. И не забывайте про защиту админки — перебор паролей может убить любой сайт, стоит поставить ограничение по IP или капчу.
Кто как проверяет форум на уязвимости? Может есть какие-то простые утилиты или скрипты, чтобы автоматом прогонять перед релизом? И насколько реально самим отследить подозрительное поведение пользователей без слишком сильной нагрузки на сервер?