Так интересует безопасность языка или безопасность CMS? Это разные ведь вещи - первая, это дыры в реализации методов/функций языка, вторая - это как автор смог реализовать саму CMS и обработать потенциально уязвимые участки интерфейса/кода. С первым вы ни чего сделать не сможете, а второе будет опасно на любом языке - например, не обработка возможности вставки JS кода в формы ввода