Hocam taktikleri şu,

1-sizin sitenin sunucusundan 1 host domain alınıyor
2-kendi sitesine shell atıyor diğer wp joomla gibi configration php nin belli olduğu yere sızıyor
3-wp-login.php bilgilernin yer aldığı yeri patlatıyor
4-gg wp

şu iki eklentiyi kullanmanızı ve hostcunuzu uyandırmanızı tavsiye ederim.

google-captcha.1.27
wps-hide-login