was meint der Autor mit "möglichst alle Dateien", welche dürfen nicht nur mit Leserechten ausgestattet sein?
Die die schreibbar sein müssen. Zum Beispiel das Uploads-Verzeichnis. Die Templates, falls du den Theme-Editor im Backend nutzt. Die Plugins, falls du den Plugineditor nutzt. Die .htaccess im WP-Verzeichnis, falls Änderungen bei Permalinks nötig sind (gut wird nur 1x vorkommen).
Schau auch mal hier:
WordPress sicherer machen « WordPress Deutschland FAQ
Sicherheit in WordPress: 10 Schritte zum Schutz des Admin-Bereichs - WordPress, Absicherung, Admin-Bereich, Blog, Sicherheit, wp-config - Playground
Zitat"nur Leserechte" bedeutet (ich verwende den Fire FTP von Firefox als FTP Client) "444", ist das korrekt?
Falls dir das nicht klar ist, dann würde ich mich an deiner Stelle fragen, ob du weißt was du tust und eventuell mehr Schaden als Nutzen anrichtest. ;-)