Ok, also müsste man ein komplettes Verzeichnis schützen in dem ein WordPress installiert ist.
Einfachste Lösung wäre per .htaccess-Datei. Ergänze das hier in der von WordPress generierten Datei ganz am Anfang:
Deny from All
Allow from 111.222.333.444
Ersetze 111.222.333.444 durch die externe IP des Internetanschlusses vom Museum.
Warnung 1: dadurch schließt man auch aus, dass WordPress mit sich selbst sprechen kann. Dazu müsstest Du die IP des Servers, auf dem das WordPress läuft, als zulässig ergänzen. Die IP vom Server ist die 217.160.0.136. Also ergänze sie:
Deny from All
Allow from 111.222.333.444
Allow from 217.160.0.136
Warnung 2: dadurch wirst Du selbst von zu hause auch nicht mehr auf die Seite zugreifen können. Um das zu können ergänze nach der ersten "Allow from"-Zeile eine 2. Zeile mit deiner externen IP. Deine eigene externe IP kannst Du hier ablesen: https://www.wieistmeineip.de - Hinweis: die kann sich durchaus alle paar Tage ändern.
Beispiel dafür dann (555.666.777.888 durch deine IP ersetzen):
Deny from All
Allow from 111.222.333.444
Allow from 217.160.0.136
Allow from 555.666.777.888
Sollte hierbei irgendetwas nicht funktionieren, wende dich an den Support vom Server da dann dessen Konfiguration irgendwie anders ist als ich es jetzt hier erwarte. Du kannst die Ergänzungen an der .htacces-Datei natürlich auch jederzeit wieder rückgängig machen.
Alternativen dazu:
Wenn der Server eine eigene Firewall hat, könnte man diese ebenfalls dafür verwenden. Das müsste der Server-Support sagen können.
Es gibt zahlreiche WordPress-Plugins, die auch eine Firewall beinhalten, keine davon hat aber soweit ich es eben recherchieren konnte das was Du brauchst. Die meisten dienen der Abwehr von Angriffen auf WordPress - nicht um absichtlich alle außer eine IP auszuschließen.