yalinyalniz adlı üyeden alıntı: mesajı görüntüle
1- Openssh kullanıyorsunuz, /etc/ssh/sshd_config içinden bind address'i 127.0.0.1 yapabilirsiniz; öncesinde VPN ağı kurup local bağlantı kurabildiğinizi de test etmelisiniz yoksa SSH gider.
2- Kafesleme yok, site kullanıcısından privilege escalation yapılarak root olunabilir; kafesleme şart.
3- 53,80,443 portları dışındaki tüm portlar güvenlik duvarından DROP(düşür) seçeneğiyle engellenmelidir. SSH, Kontrol Paneli ise ya local only yapılır ya da statik IP adresiniz varsa sadece o adresten girişe izin verilecek şekilde ayarlanır.
4- Wordpress kullandığınızı belirten, PHP sürümünüzü açığa çıkaran(expose php), nginx sürümünüzü çıktı veren HTTP başlıkları ve PHP kodları vardır, onları silmelisiniz.
5- Düzenli olarak clamav ve/veya imunify ile tarama yapmalısınız(wordfence çok iyi sayılmaz)

Başlangıç olarak bunları yapabilirsiniz, ekstrem önlemler daha sonra konuşulması gereken şeylerdir ve bu üstte anlattıklarıma bağlıdır.
Çok teşekkür ederim. Önerilerinizin tümünü not alıyorum