Die Sache mit der SQL Injektion schaue ich mir die Tage mal an, spontan würde ich einfach eine Redirection von https://speefak.spdns.de/oss_lifestyle/wp-json/wp/v2/users/1 auf beispielsweise die 404 Seite setzen.
In dem Blogbeitrag wird das Problem beschrieben
https://www.elancer-team.de/wiki/wordpress…tor-id-aendern/
Zur Lösung würde ich aber einen anderen Weg wählen.
1. Beiträge schreibt nur ein Redakteur der keine weiteren Rechte am System hat. Man richtet sich ein Redakteur Konto ein -
man richtet noch weitere Accounts ein und einen neuen Admin - der keine Beiträge schreibt und auch keine Seiten erstellt.
2. Man meldet sich mit dem neuen Admin Konto an und löscht den Admin mit der ID 1
3. richtet sich einen Schutz ein, der einen darüber informiert, wenn einer mit ID und Name das Passwort raten begonnen hat. WordPress selbst bietet keinen zeitgemäßen Schutz.