Сайт на WordPress и WooCommerce круглосуточно долбили боты с зарубежных адресов, сервер уходил в блокировку по нагрузке.
По логам разобрал источник. Правила против сканеров в htaccess, wp-cron переведён с самозапуска на системный крон, отключён geolocation_ajax в WooCommerce и убран редирект 307 на каждом запросе. Закрыт перебор логинов через архивы авторов, REST и xmlrpc.
Редиректы 307 с 1471 в сутки в ноль, wp-cron с 681 запуска до 96, общая нагрузка снята примерно на треть. Отзыв 10 из 10: https://freelance.ru/reviews/georgiymaslov/