siteler WordPress ise şifre kırma denemesi (bruteforce) yapılıyor olabilir, tek bir ip yapıyorsa access logdan tespit edip ipyi drop ettirebilirsin, kalıcı çözüm içinde csf ve modsecurity ayarlayabilirsin.