Zumindest Spam für geschützte Artikel ist auch kein größeres Mysterium.
Beim geschützten Artikel sieht man ohne Passwort nicht den Text und damit auch nicht das Kommentar-Formular. Spambots rufen aber in der Regel direkt das für die Verarbeitung der Kommentardaten zuständige PHP-Skript wp-comments-post.php auf. Wordpress prüft nun aber nicht extra bei der Kommentarverarbeitung, ob bei einem geschützten Artikel der Nutzer tatsächlich das Passwort eingegeben hatte.
Das Problem "Nur angemledet Nutzer dürfen kommentieren" könnte auch damit zu tun haben oder es ist wieder ein Plugin dafür verantwortlich, welches irgendwie dazwischen funkt. Habe mir den Teil im WP-Quelltext jetzt noch nicht angesehen.
Gruß
Ingo