Você pode avaliar dando uma olhada no andamento da atualização e nas informações de lançamento específicas da segurança de cada pacote em que está interessado.
O caso comum de pessoas que executam aplicativos terceirizados / de código aberto publicamente sem proteção por firewall ou VPN é que eles não conseguem mantê-los e suas dependências atualizadas e depois de algum tempo depois que ficam desatualizados seus sistemas ficam comprometidos.
O tempo entre o anúncio de problemas de segurança e tentativas de comprometimento é menor com algo como o Wordpress, onde os ataques podem começar em minutos.
Mas todos os aplicativos de código aberto têm problemas de segurança que exigem um ritmo constante de atualizações, e os invasores procuram assinaturas que sinalizem vulnerabilidades.
Se esta postura é um risco significativo para você é altamente dependente do contexto, tanto no impacto do comprometimento e exposição, os atacantes atração pode ter para você, e sobre os custos financeiros, humanos, operacionais de abordagens alternativas.
Normalmente, as pessoas têm informações confidenciais para a empresa no bate-papo e, é claro, as ferramentas de desenvolvimento têm a custódia de ativos importantes. Mas, do ponto de vista de um atacante, há muitos peixes no mar e muitos sistemas altamente vulneráveis não se comprometem.
No final, no entanto, é por isso que as pessoas acabam usando os serviços SAAS, a menos que tenham uma necessidade estratégica de auto-hospedagem e sejam capazes de fazê-lo em um nível mais profissional do que o amador. Para alguma definição de eventualmente, a hospedagem amadora acabará, inevitavelmente, por se comprometer.