Die Registrierung neuer Benutzer ist lt. einem kleinen Test bei Deinem Blog aktiv. Die Standardrolle "Abonnent", die man dabei bekommt, erlaubt aber noch nicht das Posten von Beiträgen. Evtl. läuft ein fehlerhaftes Plugin o.ä., mit dem man diese Benutzerrolle höher "hacken" kann.
Oder es gibt eine ganz andere Lücke, über die man einen passenden Benutzer anlegen kann.
Lt. Google-Cache gab es übrigens sehr wohl einen Benutzer D D in Deinem Blog, der WordPress Benutzername war "test", Du hast den offenbar gelöscht, oder er sich selbst? Die beiden erfassten Beiträge waren vom 23. August und vom 03. September 2019.
Am Rande bemerkt: Etwas seltsam erscheint mir, dass ein Benutzer als "Abonnent" auf dem Dashboard die letzten paar "WPS Limit Login" Sperren fremder Versuche inkl. kompletter IP-Adressen sehen kann, das sollte doch eher nicht sein. Der Gedankengang hier ist dann auch: Wenn ein Plugin sowas undurchdachtes macht, was erlaubt es ggf. dann noch so alles...
Und was man tun kann, nunja, man kann versuchen, anhand von Backups und Logfiles usw. nachzuvollziehen, wie der Benutzer "test" und ggf. andere angelegt wurde(n) und die entspr. Lücke schliessen.
Evtl. ist auch "nur" Dein Admin-Kennwort zu leicht zu erraten oder Dein PC o.ä. ist gehackt, so dass jemand das Kennwort mitlesen kann oder Du verwendest das gleiche Kennwort noch anderso, wo es jemand gefunden hat o.ä., es gibt da viele Varianten...