Bloquear el editor de archivos del admin en WordPress
Una sola constante en wp-config.php que desactiva el editor de temas y plugins integrado en el escritorio de WordPress, para que un acceso comprometido al admin no se convierta directamente en ejecución de código.
WordPress trae, por defecto, un editor de código integrado en el escritorio (Apariencia → Editor de temas, y el equivalente para plugins) que permite modificar archivos PHP directamente desde el navegador. Es cómodo si lo usas tú de forma consciente, pero es también el primer sitio al que va cualquiera que consiga acceso al admin sin permiso: en dos clics puede inyectar el código que quiera y ejecutarlo en tu servidor.
Se desactiva con una sola línea en wp-config.php:
define( 'DISALLOW_FILE_EDIT', true );
Con esto desaparecen ambas opciones de edición del menú de administración. Si además quieres impedir que se instalen o actualicen plugins/temas desde el propio admin (por ejemplo, en un proyecto donde el despliegue va siempre por Git/Composer, como con Roots Bedrock), puedes ir un paso más allá:
define( 'DISALLOW_FILE_MODS', true );
Ojo con esta segunda: bloquea también las actualizaciones automáticas y la instalación de plugins desde el admin, así que solo tiene sentido si gestionas esas actualizaciones por otra vía (Composer, control de versiones, un proceso de despliegue).
Es una capa más, no la única — la combino siempre con las demás medidas que comento en WordPress hackeado: qué hacer y cómo evitarlo.