In den meisten Sicherheitsplugins kann man eine automatische IP-Sperre einrichten, wenn ein bestimmter oder auch irgendein unbekannter Benutzername versucht wird. Nach ein paar Wochen kann man diese Sperren dann manuell wieder entfernen, wenn der Bot dann auf andere Server weitergezogen ist.
Solche Rateversuche erfolgen tagtäglich vollautomatisch zu hunderten wenn man eine etwas exponiertere Seite betreibt. Sichere Passwörter sind der beste Schutz.
Der Screenshot lässt darauf schliessen, dass bei Dir der Server oder das Plugin die IP-Adressen anonymisiert (die 0 als letzte Stelle), die eigentliche IP unterscheidet sich vermutlich in der letzten Stelle. Bei manchen Sicherheitsplugins kann man auch einen IP-Bereich sperren.
Ergänzung: IP-Bereiche kann man auch über die .htaccess Datei sperren, so dass die Bots gar nicht erst zu WordPress durchkommen. Damit sollte man aber vorsichtig sein, um nicht versehentlich Bereiche von Suchmaschinen auszusperren, die manchmal fälschlicherweise als Bot vermutet werden.