Cukup pake wordfence saja sih tuan, sama pastikan beberapa configuration file itu chmodnya terbatas agar tidak dapat di write dari luar.
Yg terpenting adalah hardening server itu sendiri, kalau php dan mysqlnya banyak security flaws yg belum di tutup otomatis gampang sekali kena hack alias backdoor, yg dengan sangat mudah di tanamkan biasanya di database wordpressnya tuan langsung.
Yg paling penting usernamenya hindari menggunakan username default yaitu admin, gunakanlah username unik dan password juga yang berbeda dari password email ataupun website lain, minimal 8 karakter digabungkan dengan spesial karakter atau huruf kapital
Semoga membantu tuan...
Kalo saya biasa pake Wordfence juga, cukup manjur buat melindungi beberapa web perusahaan yang dibangun dengan wordpress.
Selain itu ikutin saran dari developernya disini https://codex.wordpress.org/Hardening_WordPress