หลายรอบล่ะกับ xmlrpc.php นี่ หลังอัพเดทแนะนำให้บล็อกไปเลยครับ
แล้วอนุญาติให้ post จาก server พอน่าจะช่วยได้ระดับนึง
ถ้าแชร์ host ก้อลงพวก plugins disable อย่าง
https://wordpress.org/plugins/disable-xml-rpc-pingback/ 
ถ้ามีเป็นสิบๆร้อยๆเว็บคงลงไม่ไหวก็แก้ที่ server เลย
# Apache
<FilesMatch "^(xmlrpc\.php)">
Order Deny, Allow
Allow from Loopback_IP
Allow from Server_Private_IP
Allow from Server_Public_IP
Deny from all
</FilesMatch>
# Nginx
location = /xmlrpc.php {
allow Loopback_IP
allow Server_Private_IP
allow Server_Public_IP
deny all;
access_log off; error_log off;
}