Тут все всецело зависит от хостинга.
На нормальных (правильных) зостингах, поддомен ставится в отдельную дирректорию и поидее, является вообще отдельным сайтом, который связан с родительским только записью в DNS.
Конечно, если у Вас общая база, то если "ломанут" и доберутся до любого из сайтов, будут скомпрометированы ВСЕ сайты, что используют общую базу данных.