Mir fällt folgendes auf Anhieb ein:
- Unsichere Passwörter für Datenbank, FTP, Wordpress etc.
- fehlende Updates bzw. alte Plugins und/oder alte Wordpress-Version
- Themes/Plugins aus dubiosen Quellen
Keine Ahnung ob es ein Trojaner ist, aber base64 verschlüsselter Code wirkt immer etwas komisch.