Ja, das Problem gab es schonmal im August 2011. Ich war nicht direkt betroffen davon, habe auch recht schnell nach Erscheinen der Warnungen gehandelt. Aktuell nutzt ein Plugin die Version 2.8.5 auf meinem Server. Im Cache ist nichts zu finden (dort liegen auch nur HTML-Dateien). Der MySQL Server ist auch sauber.
Durch das Blockieren der IP Subnets ist erstmal Ruhe eingekehrt. Durch das hart kodierte Deaktivieren der Registrierung dürfte jetzt auch endgültig Schluss für den Spammer sein. Ich habe mich mit dem Inhaber der IPs in Verbindung gesetzt. Das sind alles IPs von dedizierten Servern, die vielleicht gehackt wurden. Auf einem der Server ist die Webseite einer Online-Apotheke gehostet!? Naja.
Bei Gelegenheit werde ich mal den WP-Code durchforsten, wie es sein kann, dass trotz deaktivierter Registrierung der Spammer völlig unbeeindruckt weiterhin Benutzer und Blogs registrieren konnte. Da gibt's mit Sicherheit ein Problem in der aktuellen WP-Version, die Einstellung wurde von WP ja wirklich komplett ignoriert.