wie hackt man denn so ein teil ?
Kommt auf die Sicherheitslücke an. Bei 2.0.6 und älter ist es beispielsweise so, dass man über in eine bestimmte, leider relativ häufigen Serverkonfiguration über eine Lücke in wp-trackback.php auf die WP-Datenbank zugreifen kann.
Dadurch kann man auch das gehashte Admin-Passwort lesen. Hashes gelten zwar als irreversibel, aber da Passwörter recht kurz sind und meist aus einer bestimmten Menge an Zeichen bestehen, kann man mit einer so genannten Rainbow Table zu einem gehashten Passwort das Klartext-Passwort rausfinden.
Aus diesem Grund sollte man übrigens Passwörter wählen, die mindestens 8 Zeichen lang sind und aus Buchstaben (Groß- und Kleinschreibung), Ziffern und Sonderzeichen wie +, -, * %, & bestehen. Je verrückter das Passwort, desto unwahrscheinlicher, dass es ein Cracker in seiner Rainbow Table hat.
Hilfreich wäre auch, wenn man in WordPress Saltet Hashes einführen würde, aber das ist wahrscheinlich nicht DAU-kompatibel genug (weil dann das Zurücksetzen des Passwortes nicht mehr so einfach wäre).