Ich kann das Theater hier auch nicht nachvollziehen. Gblack hat genau genommen nicht mehr gemacht wie andere, die den Wortlaut einer Fehlermeldung posten, nur halt mit einem anderen String, aus dem das Übel ersichtlich wird und im zweiten Post einen Hinweis gegeben, dass es sich nicht nur um seine Seiten handelt, sondern viele Seiten in den Serps betroffen sind.
Dass die Seiten gehackt wurden, ist für Laien nicht einfach zu erkennen. Ein ähnlicher Effekt lässt sich zum Beispiel bei Seiten erreichen, die den eingegebenen Suchbegriff auf der Seite mit ausgeben, ohne dass die Seite gehackt wird. Nur seit dem G die Suchbegriffe nicht mehr durchreicht, wird es ja nur noch für die interne Suche angewendet. Außerdem werden dabei keine Verweise in klickbare Link verwandelt, sondern nur ein Spruch ausgegeben, wie
"Sie suchten nach:" gefolgt vom eingegebenen Suchbegriff, bei einer Übergabe als Get-Parameter.
Wobei aber gerade dabei kaum bereinigte Parameterwerte wiederum zu einer Ausgabe mit HTML-Tags führen können. Darum handelt es sich hier aber nicht.
Nun habe ich mir noch einmal 3 bis 4 Seiten angesehen, der Spam-String wurde nicht einheitlich eingefügt, doch wie nun genau, das ist ohnehin nicht zu erkennen. Da der nur im Cache von G zu finden ist, wird es wohl so sein, wie Ingo bereits schrieb, dass im Template eine Abfrage des User Agents erfolgt, bevor die Seite ausgeliefert wird.
Bei der ersten Seite, die ich mir gestern ansah, erweckte es mehr den Eindruck als würde eine Liste für die Sidebar bereits so aus der Datenbank abgerufen. Nun gut, ob Template-Datei oder Datenbank ist eigentlich beinahe gleich, bereinigt müssen die Seite und die Datenbank ohnehin werden, weiterhin die Sicherheitslücke gesucht und geschlossen werden usw. usf..