Про PHP 7+: я прекрасно помню, что так или иначе приходится править конфиг интерпретатора, чтобы bitrix нормально работал, начиная от древней темы с перегрузкой строковых функций для мультибайтовых кодировок (да, не поддерживает UTF-8 из коробки), заканчивая настройками обработки ошибок, чтобы оно не сыпалось со strict-ами. Оттого установка битрикса на свой сервер своими силами вырастает в затраты ресурсов, а у хостеров появляется специальный тариф "битрикс", где предоставляется уже заранее сконфигурированный пых и прочее. Про тонны багов можно прочитать в "оффициальном" багтрекере битрикса, про уязвимости - полно публикаций в гугле по соответствующему запросу. Про взломы - основная масса использующих битрикс бизнесов имеет крайне низкую ит культуру и даже не знает, что их поломали. Забавно, что я периодически наблюдаю (админы приносят), как в т.ч. мои проекты раз в месяц проходят боты "автовзломщики", пользующиеся XSS и CSRF уязвимостями именно bitrix. Вслепую, конечно, т.к. там чекаются дыры wp, битрикса и еще каких-то цмс сериями автоматических запросов. Большинство пытаются открыть файлы типа index и записать в них какой-то js-код. Про уязвимости от себя добавлю - механика работы т.н. "агентов" до сих пор содержит дырявый код, например. Про стоимость интеграции с 1с: она не работает в битриксе из коробки, как обещают. Обещают с 2011-го года, но все так и не. Плюс все также при использовании xml-образного формата, огромный объем номенклатуры при выгрузке разбирается в бинарное дерево в БД, что обычно занимает сутки, это при том, что на гитхабе полно работающих модулей, но подключить их тот еще геморрой, т.к. автолоад по PSR в bx не завезли. Я могу долго об этом дискутировать :3
В плане деплоя есть bitrix_dockerized_env. Я даже когда-то туда коммитил. Теперь если мы вдруг берёмся за сайт на битриксе — я обновляю это окружение под современные реалии (одна-две библиотеки обычно) и дальше уже разработчик работает в стандартной среде для сайта. Но жрёт битрикс дофига, конечно.