1. Nel punto 4b stai dicendo che il sito utilizza http e non https. Se è così i dati se la viaggiano in chiaro..... compresi quelli di accesso al pannello di WordPress.
2. Ti sei poi guardato i logs con specifico riferimento a wp-admin come ti avevo accennato?
3. Hai fatto il port scanning per verificare se hai delle porte aperte. Una fra tutte la 22?
4. Prima parli di server cloud, successivamente parli di macchina fisica....