Gibts denn irgendeine Lücke, die macht, dass ein externer sich anmelden kann?
Wenn es sie gäbe und jedem bekannt wäre, würde die Software gar nicht mehr genutzt werden.
Wenn du eine Lücke irgendwo vermutest, dann muss diese in von dir verwendeten Plugins oder Themes bestehen. Leider wissen wir hier nicht, welche Plugins und Themes du verwendest. Eine Empfehlung wäre jedes Plugin wie auch das Theme einzeln zu prüfen
a) ob du dessen aktuellste Version ist und wenn nicht, diese zu aktualisieren
b) ob das Plugin ggfs. gar nicht mehr vom Entwickler gepflegt wird. Ein lange Zeit nicht aktualisiertes Plugin oder Theme kann (muss aber nicht) Probleme verursachen.
Schau dir auch an, ob es in den Projekten individuelle Programmierungen gibt. Die o.g. SQL-Injektion wäre bei so etwas oft (nicht immer) sehr einfach möglich. Auch hier müsstest du schauen, ob das auf alle Projekte zutrifft. Achtung: solche individuellen Programmierungen können an verschiedenen Stellen zu finden sein: als individuelles Plugin, in der functions.php eines Child-Themes oder in einem Code-Snippet Plugin. Auch ein Must-Use-Plugin wäre dafür nutzbar.
Möglicherweise kannst du die Liste, die es zu Prüfen gilt, etwas einschränken, wenn du Gemeinsamkeiten zwischen den 15 Projekten herausfindest. Aber Vorsicht: das kann auch trügen. Denn es könnten auch mehrere unterschiedliche Plugins sein, die bei den Projekten für die Probleme zuständig sind.
Abseits von WordPress und auch wenn es Projekte in verschiedenen Hostings betrifft, würde ich auch schauen, ob ggfs. jeweils die Datenbank des Hosters öffentlich erreichbar ist. Das dürfte sie heute niemals sein, aber eine Prüfung ist es Wert.