Sunt două probleme aici, fiecare cu specificul ei.

Prima e legata de tentativa de acces neautorizat, pentru care exista suficiente măsuri (plugin-ul de autentificare dual-factor de mai sus e doar unul din exemplele foarte bune)

A doua problemă e că la tentative serioase (de genul 20-30 de accesări neautorizate pe secundă), site-ul consumă nejustificat resurse: chiar dacă tentativa eșuează, e necesar un set de query-uri în baza de date, sunt niște pași logici de verificat în secțiunea de acces, etc. Una peste alta, am avut bloguri cu astfel de tentative de atac, la care blocarea reactivă (după câteva încercări nereușite sau accesul dual-factor) nu aveau efect, deoarece adresele IP sursă erau extrem de multe.
Singura soluție cu adevarat eficace a fost "tăierea crăcii de sub picioare" (înlocuirea fișierului wp-login.php cu unul blanc pe durata atacului), în felul acesta eliberând resursele blogului.
Înlocuirea fișierului wp-login.php am făcut-o după autentificarea validă a administratorului de blog, el rămânând autentificat în continuare; la final, puneam înapoi fișierul original.

Observație: soluția cu .htaccess este mai elegantă, însă mai greu de implementat și urmărit de către useri cu cunoștințe limitate.
Manevra de ștergere/copiere a fișierelor wp-login.php a fost mult mai ușor de explicat și aplicat.