Кто уже начинал разбираться с уязвимостями сайтов, знает — без подготовки просто попадёшь в кучу ложных тревог или упустишь что-то важное. Для начала не стоит слепо тыкать всякими сканерами. Сначала выясни, какие именно технологии и CMS на портале, их версии, и что по штатным обновлениям — часто именно устаревшие плагины или модули делают дыры.
Дальше — базовая проверка: посмотри конфиги, проверить открытые директории, насколько правильно настроен доступ к админке и данным. Важный момент — понимать контекст, какая уязвимость реально опасна именно для этого сайта, а какая — просто «шум».