Das Thema hat sich für mich erledigt. Ich habe den Tipp gefunden, einfach noch eine zusätzliche .htaccess Abfrage vor dem WP-Login auszuführen. Selbst wenn es dort eine Lücke gibt, muss der Angreifer dann erst die htaccess Abfrage umgehen.
Scheint gängige Praxis zu sein, also kein Hexenwerk ;-)