Sinn und Zweck der Geschichte (Mehrwert) ist, dass nicht sofort jeder Depp auf die Schnelle austesten kann, ob es sich um WordPress handelt.
Mal am praktischen Beispiel:
<link rel="stylesheet" href="http://www.elke-burmester.de/wp-content/themes/default/style.css" type="text/css" media="screen"/>
<link rel="stylesheet" href="http://www.elke-burmester.de/wp-content/themes/default/style-hrot.css" type="text/css" media="screen" />
...
<link rel="stylesheet" type="text/css" href="http://www.elke-burmester.de/wp-content/themes/default/kontakt.css" />
Somit ist schon mal klar, wo dein wp-content Ordner ist, da WP ja Theme gebunden ist.
Der Response HTML Header deiner Seiten sagt:
X-Pingback: http://www.elke-burmester.de/xmlrpc.php
Damit outet sich ein WP >= 2.5.0, weil die älteren Versionen das nicht geschickt haben.
Das könnte man jetzt noch beliebig erweiteren. Ich hab nur das benutzt, was mit einem FireFox bereitstellt wird und sonst nix.
Damit dürfte aber klar werden, das alles Umbenennen nix helfen wird, denn die Deppen sind's nicht, die dein Blog kapern wollen.
Ausserdem sind in einigen WP 2.5.0+ JavaScripts, die ich abrufen kann, die Admin Pfade zum Zwecke von Ajax Call reinkodiert, da hilft dann auch kein Umbennenen der Pfade.
Ich bleib dabei, Absichern und Updaten ist besser als Umbenennen.
Ach so, und was Sicherheitslücken angeht: Es gibt die Möglichkeiten von Tippfehlern (bei 200 Trefferstellen vorstellbar), Fehlinterpretationen von Benutzereingaben, Kollisionen mit Tag/Kategorien usw. Also da kann weit mehr mit zusammenhängen, als man einfach übersehen kann.