htacces-Schutz für den Login, xmlrpc deaktivieren, Autoren-Link über Redirect unschädlich machen, nach 3 fehlerhaften Login-Versuchen IP sperren, Login nur mit akzeptiertem Cookie über separatem Link usw. Gibt eine Menge Möglichkeiten.
Natürlich, und das ist mit das Wichtigste, sichere Passwörter für WP, Datenbank, FTP und ggf. Drittanwendungen