Hay miles como eso.
Wordpress actualizado al maximo (no basta con pero si tengo la "penultima version").
Plugins y temas solo de lugares oficiales o de completa confianza. Nulled/Hacked/Free(TooGoodToBeTrue) son una invitación a ser hackeado.
Proteger el wp-login y el xmlrpc
Cambiar comentarios wordpress por Disqus o Facebook.
Ningun directorio 777 (por mas que muchos digan que uploads o htaccess deben ser 777, es falso).
Son cosas basicas.
Ahora un sitio hackeado, puede ser muy dificil de "limpiar", lo más recomendado es una instalación limpia y copiar el contenido del wp-content (no sin antes revisarlo manualmente y scanearlo via cpanel) y la BD (también revisarla).