Also - mySQL war's wohl nicht. Es wurden fleißig weitere Beiträge erstellt und sogar bestehende Seiten abgeändert. Laut meinem Login Log haben auch tatsächlich Logins startgefunden. Ich habe jetzt im nächsten Schritt mal folgendes gemacht:
- WordPress + Plugins aktualisiert
- neue Passwörter für alle WP-Benutzer
- und zusätzlich die Login-Seite mit diesem Plugin hier versteckt: https://de.wordpress.org/plugins/rename-wp-login/
Was mich interessieren würde: Ist es denkbar, dass sich jemand bei Wordpress einloggt, *ohne* das Passwort zu kennen? Oder wurde das Passwort tatsächlich irgendwie ausgelesen? BruteForce kann ich mir nicht ganz vorstellen, zumindest eines der Passwörter war schon recht sicher.