Es gibt das Plugin "limit login attempts". Falls das diesen Fall nicht mitbehandelt, sollte es das vielleicht tun. Müsste man den Pluginautoren mal fragen, ich habe das jetzt aber nicht getestet.
Davon abgesehen: Was soll WP da denn machen? Wenn Du das PW vergessen hast, kannst Du den Link zur Zusendung eines neuen PWs ja nicht mit diesem PW schützen.
Lösungen wie ein zweites PW per .htaccess oder Bearbeiten einer Datei auf dem Server sind möglich, aber für den üblichen Nutzer zu aufwändig, denke ich. Das kann man aber per Plugin problemlos nachrüsten.