Aus Erfahrung kann ich sagen, dass die größte Sicherheitslücke meist 30 Zentimeter vom Bildschirm entfernt sitzt. Sehr oft sind die PCs der betroffenen User von Viren/Trojanern befallen. Aus Faulheit werden Passwörter in Passwortmanagern gespeichert. Diese können dann problemlos von Angreifern ausgelesen werden (siehe Filezilla Problematik) und der Angreifer kann sich munter auf allen gespeicherten Servern austoben.
Das Plugins/Themes oder auch WP selbst Lücken hat, kann man natürlich nie ausschließen.