Mittlerweile habe ich den Verdacht, dass der Server meines Webhosters (Hostgator) evtl. infiziert ist. Alle 3 WordPress Installationen, die sich auf dem selben Server befinden, sind von diesen versteckten Links im Quellcode betroffen.
Wenn schon mehrere Installationen betroffen sind, dann den Webspace 1x platt machen. Das Theme ansich ist sauber (wobei ich nicht ausschließen kann/will, dass es Sicherheitslücken hat).
Einfallstor kann ein Plugin, irgendein anderes Script was auf dem Server liegt und mit WP nichts zu tun hat, oder sogar Dein eigener PC sein.