Ein gehacktes Wordpress solltest Du gar nicht erst versuchen zu bereinigen. Du weißt nie wo sich überall etwas eingenistet hat, auch weißt Du nicht wo das Einfallstor war und wer aktuell überhaupt noch Kontrolle über die Webseite hat. Wer seine Webseite gehackt vorfindet sollte diese sofort abschalten und löschen. Wer das nicht macht gefährdet potentielle Besucher der Webseite was sich im schlimmsten Fall auch rechtlich negativ auswirken kann. Anschließend kann man ein Backup verwenden um sie wiederherzustellen und die wiederhergestellte Webseite mit allen ausstehenden Updates versorgen und die Sicherheit erhöhen. Ist kein Backup vorhanden bleibt nur eine Neuinstallation übrig.
Erst danach sollte man sich an eine Analyse wagen was passiert ist um eine Wiederholung davon zu verhindern. Dieser Schritt darf einfach nie der erste Schritt sein.
All das hättest Du seit deiner Feststellung gestern bereits vornehmen können. Je länger du zögerst umso mehr gefährdest Du die Besucher deiner Webseite, u.a. auch jeden der deinen Link hier aufruft.