Was ich bisher gelesen habe bzw. bei mir gesehen habe, ist immer nur die "rss_f541b3abd05e7962fcab37737f40fad8" Option betroffen. Alle anderen sind tatsächlich von Magpie angelegt (vermutlich für die Feeds auf dem Dashboard?).
Mit Art des Servers meinte ich, ob es vielleicht auch ein mit freunden geteilter Server ist bei dem man in die Webverzeichnisse anderer User schauen kann.
Dann reicht es nämlich aus, wenn ein Blog in einem anderen Verzeichnis infiziert ist. Das kann dann ohne eine Sicherheitslücke von Wordpress direkt zu nutzen auch dein Blog infizieren und in deine Datenbank schreiben.
Ein allgemeines Schema gibt es nicht. Aber generell sollte alles für den Webserver lesbar sein und wenn du Uploads benutzt dieses Verzeichnis auch beschreibbar sein. Auf unserem Server hat sich der Schadcode bei einem Blog dann eben in das Upload-Verzeichnis installiert und Wordpress hat den Plugincode natürlich auch von dort geladen :-/ Genauso wie es Plugincode von "../../../../../../../../../../../tmp/tmpasdfkjsödjf" (nur ein ausgedachtes Beispiel) laden würde ;-)
first name Einträge: 11 Stück? Also auch 11 angelegte Adminnutzer in wp_user? wow! Wenn du dir sicher bist welche User nicht da sein sollten, dann kannst du die entsprechenden Einträge in wp_user löschen und die dazugehörigen (gleiche userid) Daten in wp_usermeta ebenso. Bloß nicht den eigenen Admin aus Versehen löschen ;-)