Jede Medaille hat mehrere Seiten, was für dich passt musst du für dich allein entscheiden.
Natürlich kannst du die Plege und die Security an einen professionellen Dienstleister vergeben der sicherlich mehr Erfahrung hat. Dieser Service kostet halt Geld das mancher nicht hat.
Was JABA meint: Jedes Programm wurde von fehlerhaften Menschen geschrieben und kann Fehler oder Sicherheitslücken enthalten die von schlaueren Menschen ausgenutzt werden können. Je mehr Plugins installiert sind, desto mehr Code existiert und desto höher besteht die Chance dass da irgend ein Fehler existiert.
Dazu kommt noch dass jedes zusätzliche Plugin den Aufbau einer Homepage verlangsamt - manche mehr, und manche weniger.
Deshalb gilt hier die grundlegende Regel so wenig Plugins wie möglich zu installieren und nur unbedingt die, die man auch benötigt.
Generell jetzt aus Angst vor Sicherheitslücken keine Security Plugins zu installieren halte ich persönlich aber für falsch.
Es gibt genug Plugins die sinnvoll sind und die Homepages sicherer machen als man es als Laie jemals könnte.
Ich persönlich halte iThemes Security für recht sinnvoll. Mit ihm kann man auch die eigene Homepage checken und macht Verbesserungsvorschläge. Man kann damit die XML-RPC Schnittstelle (als Laie) recht komfortabel sperren, und erfolglose Anmeldeversuche temporär nach eigenen Vorgaben für einen bestimmten Zeitraum sperren.
Man kann IP-Adressen dauerhaft sperren, und kann den Zugriff auf schon vorhandene Sperrlisten (Blacklisten) erlauben.
Natürlich sollte man ein besonders wichtiges Passwort wählen und die Personen mit Adminrechten begrenzen.
Entweder sollte man für die Anmeldeseite eine Zwei-Wege Authentifikation installieren, oder ich halte Rename wp-login für sinnvoll.
Zu einer Absicherung der eigenen Homepage gehören auch regelmäßige Backups, damit man bei einem Problem wieder eine ältere Sicherung zurückspielen kann. Ich meine damit nicht nur falls die Seite gehackt wird, sondern wenn bei einem Update eines Plugins oder von Wordpress etwas schief gelaufen ist. Man sollte einmal die Verzeichnisstruktur sichern und separat die Datenbank.
Das kann man natürlich auch einem Dienstleister überlassen wenn man das Geld dafür ausgeben will und kann oder ein Plugin selbst installieren das einem die Arbeit abnimmt, oder sich informiert ob der Hoster von beidem regelmäßige Updates macht die man evtl. bei Bedarf zurückspielen kann.
Wenn man die Updates über ein Plugin selber machen will, dann sollte man sich Gedanken darüber machen wohin die Updates gespeichert werden sollen, welche Intervalle sinnvoll sind, und wie lange man die Updates aufbewahren will.
Es ist schon gut, dass du fragst und dass du dir Gedanken über die Sicherheit machst. Und du hast ja schon negative Erfahrungen sammeln dürfen.
Es gibt halt verschiedene Taktiken und Philosophien, und du musst letzten endes selbst entscheiden was davon für dich passend ist.
Aber gar nichts bezüglich Sicherheit zu machen wie du schon gemerkt hast, halte ich für fahrlässig.
Gruß Frank