Alles klar, dank euch.
Und ich dachte, "Silence is golden" ist eine Veräppelung vom Hacker, denn diese Dateien waren schon letzte Woche dort drin.
Hätte aber auch ohne Hacking und bei einem ganz neuen WP mit diesen beiden Dateien in vielen Unterordnern nichts anzufangen gewusst und mich gewundert.
Ich kannte die immer nur vom Hauptverzeichnis.
"Lade ein frisches WordPress Archiv herunter, dann kannst Du abgleichen, welche Dateien mit welchem Inhalt standardmässig wo sind."
Für das hacking braucht es das nicht mehr, aber ich habe es vor einigen Tagen mal probiert und das hätte wohl Ewigkeiten gedauert, ist dann irgendwann plötzlich stecken geblieben. Habe dann gegoogelt nach den Standardpfaden und so, aber immer nur Teile gefunden.
"Ergänzung: Viele Trojaner verstecken sich u.a. auch in diesen standardmässig vorhandenen index.php Dateien, das erkennt man an der dann abweichenden Grösse der Datei und natürlich auch am Inhalt."
Das war bei mir auch so. Offenbar ein Backdoor-Trojaner, der durch eine Sicherheitslücke eines Editors im Theme reinkam. Kleiner Trost ist, dass es zumindest nicht an etwas lag, was ich in der Hand und mich darum gekümmert habe (Plugins, Passwort ect.).
Schon erschreckend, ich meine, wirklich erschreckend, wenn du dein Herzblut in nicht nur primär kommerzielle Sites und sehr viel Zeit legst und alles aus deiner Sicht Erdenkliche tust, um auch der Sicherheit genüge zu tun und dann passiert es trotzdem.
Eine Erfahrung, die mich lehrt, zukünftig etwas für den Fall zu tun, dass eine Infizierung geschehen ist, also dass das sofort entdeckt wird. Denn wirklich sicher vermeiden kann man es nicht, auch bei aller guter Absicht und Bewusstheit nicht. Selbst dann, wenn ich mir demnächst gleich zwei Sicherheitsplugins zulege.
Sogar UpdraftPlus und Duplicator sind schon Mal Risiken gewesen und sogar Sicherheitsplugins selbst! Was soll man da noch sagen...