1.- Lo que dices de usar <IP pública>:9090 es correcto
2.- Depende de si el plugin tiene alguna vulnerabilidad, que el software que mencionas sea capaz de encontrar eso es otra cosa. Pero deberías intentar auditar antes y después de instalarlo, para evitar enmascarar vulnerabilidades con la presencia del plugin y para (intentar) encontrar vulnerabilidades inducidas por el plugin.
2.- Depende de si el plugin tiene alguna vulnerabilidad, que el software que mencionas sea capaz de encontrar eso es otra cosa. Pero deberías intentar auditar antes y después de instalarlo, para evitar enmascarar vulnerabilidades con la presencia del plugin y para (intentar) encontrar vulnerabilidades inducidas por el plugin.