la mejor recomendación es mantener el wordpress actualizado.
Otra es usar contraseñas dificiles y no usar el usuario admin.
Y yo uso en todos los sitios un plugin que se llama wordfence, que es la raja, se actualiza solo, bloquea las conexiones para encontrar la pass por fuerza bruta, busca si...