Bringt leider wenig, das hält nur scrip kiddys ab.
Solche Angriffe werden nicht von solchen geführt. Dabei geht es auch nicht darum, auf deinen Blog Zugriff zu bekommen, damit sie in Ihren Namen einen Blogpost schreiben oder einen Podcast veröffentlichen können (Das kann man ja einfacher haben und dich einfach fragen
)
Solche Sachen sind nur relevant für sehr bekannte Bloger oder Podcaster die sehr die Gemüter anheizen.
Worum es geht, sind die 3/4 aller Versuche um eigene Server-Automationen hin zu bekommen. Sprich, hier kommen Bot Systeme zu laufen. Denen ist praktisch egal ob du da 3 Versuche hast. Damit auch ob dein Plugin IPs blockt oder withe/blacklist führt. Denn wenn Du vernetzte Bots hast, nur 1000 dann hast Du 1000 x 3 Versuche, da jeder Bot eine andere IP hat. Einfach 24 Stunden warten und alles kann von neuem beginnen. So wenig Bots sind jedoch meist kein Wirklich großes Netz.
Es geht am Ende darum, in eine Datei einzudringen um Ihr z.B einen Query einzuführen.
Meinst haben die Betreiber so etwas wie eine Fakeseite (Paypal). Sie leiten dann einfach die Leute über request von deinen Blog auf einen anderen weiter. Dafür wird das gewollt.
Achtung auch bei kostenlosen Plugins oder Themes!
Siehe auch:
https://twitter.com/McCouman/status/453979812722245634
Zu deiner Frage:
Schlecht sind die PlugIns also nich. Sich darauf zu verlassen macht es aber nicht sicherer. Des weiteren werden meist Calls nach Hause oder zu unbekannten von deinem WP gemacht (ohne dich zu fragen). Diese werden oft einfach von Bots abgefangen. Deshalb springen sie das WP dann an.
P.S. wenn Du mal wissen willst, was dein WP so alles an Daten nach draußen haut oder wen es alles kontaktiert kann ich mal Snitch empfehlen.
ACHTUNG: danach wieder löschen wenn nicht mehr gebraucht!

3 „Gefällt mir“