Bei der Installation eines Plugins wird die aktuelle WordPress Version, der Link zur WordPress Startseite und der komplette Serverpfad /var/www/... an api.wordpress.org übertragen.
Bei der regelmässigen Überprüfung auf Updates für Plugins wird die WordPress Version, die PHP-Version, die MySQL-Version, die Sprache, ob Mutlisite, die Bloganzahl, die Benutzeranzahl, der Link zu Startseite und Blogseite, der komplette Serverpfad, von allen Plugins die Namen, Autornamen, Beschreibung usw. an api.wordpress.org übertragen.
Beim Download eines Plugins noch dazu der Pfad zum Temp-Verzeichnis auf dem Server (warum auch immer).
Die o.g. Zugriffe erfolgen über die offizielle HTTP API von WordPress und man kann sie sich z.B. mit Plugins wie Log HTTP Requests ansehen.
Wenn was "an der HTTP API vorbei" aufgerufen wird, also z.B. per PHP curl oder file_get_contents o.ä., dann ist das von WordPress aus schwer/nicht zu tracken.
An den jeweiligen Plugin-Anbieter geht standardmässig keine Info ausser das ist im Plugin einprogrammiert, z.B. beim Aktivieren oder für Pro-Version Prüfungen usw.
Definitive Aussagen kann man aber nur durch einen Audit aller Dateien nach jedem Update jedes Plugins und/oder Themes machen.