Mit den Default-Einstellungen ist XAMPP tatsächlich sehr unsicher. Das hat verschiedenste Ursachen:
1. Es sind viele Sachen im Server aktiviert, die nicht genutzt werden und die per Default Angriffspunkte bieten, wie z.B. experimentelle Apache-Module, CGI-Möglichkeiten, HTTP-Trace und -Track sind aktiviert u.a. Das alles ordentlich zu überwachen ist fast unmöglich und man muss den Server erstmal ordentlich abspecken damit er einigermassen sicher ist, was ein enormer Aufwand ist.
2. Der Server hat keinerlei Prozesslimits. Eine (D)DoS-Attacke auf einen XAMPP führt daher meist zu Erfolg, wenn nicht noch eine sehr gute Firewall vorgeschaltet ist.
3. Die wenigsten XAMPP-User aktualisieren ihren XAMPP regelmässig, da der Aufwand dafür recht gross ist. Händisch angepasste Konfigurationen werden bei Updates einfach überschrieben und müssen danach also wieder eingespielt werden, Services müssen nach einem Update erneut deaktiviert werden u.a.
4. Die Entwickler von XAMPP achten selbst nicht sonderlich auf Sicherheit und entsprechend lange lassen sicherheitskritische Patches auf sich warten.
Weitere Kleinigkeiten liessen sich aufzählen, aber die genannten 4 Punkte dürften die Hauptkriterien sein, warum kein Admin, der ein wenig Grips im Kopf hat jemals einen XAMPP im Live-Betrieb einsetzen würde. XAMPP ist dafür gedacht, dass ein Entwickler lokal auf seinem Rechner Sachen testen kann, aber nicht für den Live-Betrieb. Darauf wird in irgendeiner Readme-Datei auch hingewiesen.