「All In One WP Security and Firewall」はインストールするだけではダメ

「2要素認証」は当たり前

「ユーザセキュリティ-ユーザ番号無効化」、ソースで隠しても管理者ユーザがわかるWordpressの欠点

「ユーザセキュリティ-ログイン名と表示名が同じアカウント修正」

ログインロックダウン機能を有効化:

「総当たり攻撃-ログインページの名称変更」<検討中>