Ich erstelle auf all meinen Kundenseiten folgende Konfiguration:
1. xmlrpc per htaccess unterbinden (im Gegensatz zu @b3317133 kann ich auf keiner Seite Probleme feststellen)
Wo/welche Probleme genau stelle ich dabei fest?
Natürlich gilt als 1. Regel das von @b3317133 angemerkte sichere Passwort, diese Regel hilft aber wenig, wenn man nie sicher sein kann, dass Kunden, Mitarbeiter und Redakteure sich daran halten, ...
Da Kunden, Mitarbeiter und Redakteure sicherlich keinen Account mit Administrator Rolle in WordPress nutzen, ist deren Passwortsicherheit zwar auch wichtig, aber nicht so relevant.
Vielleicht sollte man an dieser Stelle auch nochmal anmerken, dass ein Backup eigentlich ein guter Garant ist, dass man seine Seite im Falle einer feindlichen Übernahme auch wiederherstellen kann.
Ein solches Backup wieder einzuspielen ist ein sicherer Garant, dass der Website erneut übernommen wird, weil die genutze Sicherheitslücke wieder mit eingespielt wird.
..wenn der Hacker deinen Webauftritt kopiert hat und als Fakeseiten online stellt.
Die Inhalte eines Websites kann jeder jederzeit mit einem einfachen Scraping-Tool völlig an WordPress vorbei oder falls zugänglich auch komfortabel über die WordPress REST API kopieren und irgendwo verwenden, dagegen kann man rein gar nichts machen.
Wenn ihr eine totale Sicherheit bzgl. WordPress Login haben wollt, erzeugt aus einer lokalen Installation komplett statisches HTML und stellt nur das auf euere Server.