Da hast du aber Glück, dass du ihn überhaupt gefunden hast, wenn alles so klappen würde, wie vom Spammer gewollt, wäre der für normale Nutzer gar nicht sichtbar...
Wenn du deine Dateien bereits durchsucht hast, bleiben nur noch Plugins und Datenbank. Am Besten, du deaktivierst ein Plugin nach dem anderen, wenn der Code über ein Plugin ausgeführt wird, sollte er dann irgendwann verschwinden.
Wenn auch das ergebnislos bleibt, musst du die Datenbank durchsuchen. Das geht über das vermutlich auch dir zugängliche Tool phpmyadmin sehr einfach. Wenn du nicht weißt, was ich meine, frage mal bei deinem Hoster danach ;)
Übrigens: Es muss nicht unbedingt dieser Code irgendwo stehen. Eventuell ist der Schadcode auch als codierter Block irgendwo drin.
Noch ein Tipp: Probier zuerst mal aus, ob dir das Plugin "AntiVirus" von Sergej Müller hilft. Es durchsucht deine Template-Dateien nach Schadcode.