Hallo Allerseits,
eine WP-Installation wurde gehackt. Nachdem diverse Schaddateien (vom nachträglich installierten Wordfence erkannt) entfernt wurden und die Scans als fehlerfrei gemeldet wurden, wurden trotzdem noch Spammails verschickt. Aus dem Mailheader ließ sich die Datei posts.php ablesen.
Dies als Hinweis, für andere, die ähnliche Probleme bekommen. Ob es sich nun damit erledigt hat, bleibt abzuwarten... wenn jemand noch Tipps hat, was im Falle eine Falles zu tun ist - immer her damit. Als Anregung: Ich fände ein eigenes "Gehackt" - Forum nicht schlecht, so dass man gezielt Maßnahmen ergreifen kann, bzw. Erfahrungen geteilt werden können.