Hallo FloRet!
Die Frage ist immer, bist Du abhängig von der Lauffähigkeit der Seite - sprich Shops etc..., oder sind es nur "Hobby-Projekte"?
Das sind wirklich nur reinie Hobbyprojekte - daher lohnt sich auch ein größerer, finanzieller Aufwand gar nicht..
Bei welchen Hoster bist Du?
Ich bin bei All-Inkl und verwende den Tarif "Premium".
Sind die benachbarten Seiten auch von Dir, oder von Deinen Kunden? Setzen diese mit Sicherheit auch keine Nulled Sachen ein?
Diesbezüglich habe ich nochmal alle Seiten, die auf diesem Webspace laufen, durchgesehen. In der Tat habe ich ein Projekt gefunden, bei welchem ich nicht zu 100% ausschließen konnte, dass dort die Themes genulled waren. (Daher vermutlich auch immer wieder meine anderen Projekte infiziert/"übergeschwabbt"?)
Ich habe anschließend die gesamte Installation des Projekts gelöscht und auf allen anderen Seiten das Plugin "GOTMLS" (Malware Scanner + Cleaner) installiert und gleichzeitig gestartet, sodass alle Installationen clean sind.
Das war heute gegen 10 Uhr. Seitdem habe ich keine Veränderungen der header.php's o.Ä. mehr festgestellt und auch Weiterleitungen wären mir aufgefallen.
Was mir jetzt aber noch Sorgen bereitet ist die Datei "tempotempl", die sich anscheinend immer wieder in meine Installation schleicht. Den Inhalt der Datei (202 byte) habe ich als Screenshot angefügt. Die URL welche im Code zu sehen ist, steht laut WordFence auf der "domain blacklist".