Scheint aktuell sehr beliebt zu sein... Wie SirEctor schon sagte, gibt es die default.php nicht im WP Download. Diese wurde vom Angreifer angelegt. Zusätzlich dürften diverse Javascriptdateien in der kompletten Installation befallen sein. Du müsstest auch etliche .htaccess Dateien auf dem Webspace finden. Ich habe das die Tage für einen anderen User mal bereinigt, was schon etwas aufwändiger war. Der Schadcode kann überall hinterlassen worden sein, von daher reicht das löschen der default.php nicht. Du solltest Dir über die Jobbörse professionelle Hilfe besorgen, die nicht nur die Installation bereinigt, sondern auch die Sicherheitslücke finden kann. Oft liegt es an veralteten Installationen / Plugins / Themes, unsicheren Zugangsdaten oder abgegriffenen FTP Zugangsdaten (zum Beispiel bei Nutzung des FTP Clients Filezilla u. dessen Passwortmanager in Verbindung mit einem infizierten PC). Genauere Ursache bringt hier wohl nur ein Blick in die Logfiles. Wenn Du Dir professionellen Hilfe nicht leisten kannst/willst, dann solltest Du in Betracht ziehen, alles neu aufzusetzen.
Wichtig ist in jedem Fall die infizierten Seiten unverzüglich zu sperren, damit sich nicht noch mehr User irgendwas einfangen