Gracias Dabo. Ya he seguido los pasos que recomiendan para mejorar la seguridad: cambiar prefijo de tablas, bloquear acceso a htaccess, he instalado login lock y alguna cosilla más. También he instalado un plugin para validar contra Active Directory que probaremos hoy a ver que tal va.
Una preguntilla. Si protejo wp-admin con htpassw, los usuarios normales no podrán acceder a su perfil salvo que les dé su usuario/contraseña ¿verdad? Es que con login lock les he puesto que cambien la contraseña cada 30 días y tendrían que poder acceder.
Otra cuestión al margen de la seguridad. La instalación está hecha en un servidor propio, que está físicamente en nuestra oficina. ¿Existe la posibilidad de que accedan los externos a través de un nombre de dominio público y los internos a través de la ip interna? Lo digo por el tema de la url en la base de datos.
Edito: Supuestamente si modifico los campos donde aparece
http://ip-del-servidor/carpeta-wordpress por /carpeta-wordpress funcionaría todo correctamente independientemente de por donde lleguen las peticiones ¿no? Voy a probar a ver si no revienta todo

Gracias