Nevim jak ostatni, ale treba konkretne Drupal je oproti WP uplne jinde v tomhle smeru. Je tady security team, je dost vylepseny workflow ohledne security issues(jako pouceni z Drupalgedonu), mame "covered by security team" status pro stable releases modulu/sablon. Ale hlavne je tam uvnitr te aplikace API prakticky na vsechno takze SQL injection nebo XSS vyrobit je pri dodrzeni zakladnich pravidel dost obtizne (a pri jejich nedodrzeni zase dobre nalezitelne). Kdo to trochu sleduje tak vi, ze za celou historii Drupalu byla jedina 0-day critical security issue(CVE-2014-3704) v jadre(plus jedna nedavno v modulu Coder, ktery vsak neni rozhodne pouzivany amater - zde bylo poprve a zatim jedinkrat pouzito nove workflow z hlediska oznamovani critical security issues). Zazil jsem jednou jedinkrat web hacknuty pres jinou diru - a ta nebyla v Drupalu samotnem nybrz CKEditoru.
Na rozdil od WP kde je to samy XSS/SQL-i je v drupalu drtiva vetsina security problemu dostupna jen s podminkou, ze user ma nejaka administracni prava.