Главная беда вордпресса не в вордпрессе, а в модулях, которые на его накручивают. 99% из них дырявые, как решето. Я не так давно препарировал один, увидел много страшного. А вот такая защита по http-auth, как ты предлагаешь, ничего не даёт, от слова совсем, и обходится банальным перебором (ну, потому что капчу она не может дать, а бан по ip - это просто смешно). Твоя ключевая ошибка в том, что ты думаешь, что для доступа вообще нужна страница входа
Ты по ходу перешел на 2й курс универа, на 3м тебе покажут, что такое настоящее айти 
В чем проблемы статичных сайтов? А.. о них-то речь не идет. Подбор решается блокировкой по ip, когда fail2ban мониторит логи. Ты наверное понимаешь что влияет на скрорость подбора?
Так вот, блок по ip самый лучший метод, который остужает кого угодно. Что до проксей - насрать ей богу. iptables в отличие от москвы резиновый.
Теперь про магию, тараканов и вход через гифки - конечно. Именно так, динамики, которую сам не писал верить нельзя, хотя я бы и твоей не верил.
Вот для этого и ставится элементарный контроль аргументов "по словарю".. или ты никогда с серверами не работал, я про конфиги там.. не шаред хостинг и "Вася включи мне ту штуку, ну чтобы оно работало" 