ich hatte in den letzten 3 Jahren genug gehackte WP Installationen unter meinen Fingern um folgendes feststellen zu können:
Datenbankpasswort und FTP Passwort und Domainverwaltungspasswort und WP Passwort waren absolut gleich und meist auch noch der Vorname des Admins mit seinem GebDatum hinten dran...
selbst nach mehrmaliger Aufforderung dies zu ändern wurde es dabei belassen 
Plugins, die derart schrottig gecodet waren, dass man durchmarschieren konnte => wenngleich ich da manchmal nicht mal sagen kann, ob es der Coder nicht genau so wollte...
uralte Plugins, uralte Themes
und ein Webspace auf einem Server wo ich selbst nach 9Jahren Serveradmin-Abstinenz einfach reinmarschieren konnte, ohne mich auch nur irgendwie anzustrengen ...
aber der Webspace war so urbillig und nicht, dass man sich nicht mehr leisten hätt können => niente, aber es ist sowieso eine Frechheit, dass im WWW irgendwas was kostet...
Fazit:
Sicherheit kostet auch Geld
und zu 99% ist man nicht immer wirklich unschuldig daran ...