Und ansonsten habe ich auch alles wieder aus Backup hergestellt bzw. das Newsletter Plugin neu gezogen..
Der einzig sichere Weg, Hinterlassenschaften eines Hacks im Core auszuschliessen, ist ein Komplett-Vergleich mit einem frischen Installations-Archiv. Gleiches gilt für Plugins usw.
PS. Einfach (wie oft und falsch empfohlen) ein sauberes Archiv "drüberkopieren" reicht nicht aus. Viele Hacks bringen auch eigene Dateien mit, die irgendwo in WordPress-Core Verzeichnissen hinterlassen werden und ähnlich wie WordPress-Dateien heissen.
Glaube in diesem Fall wie bereits ganz oben ausgeführt auch nicht an einen Hack "von aussen", aber wenn [FONT=courier new]wp-config.php[/FONT] betroffen ist und dann noch eine [FONT=courier new].js[/FONT], die im Backend oft geladen wird, dann darf man schon mal hellhörig werden.