Plugins gelöscht (auf Dateiebene über FTP) und anschließend ein Backup über UpdraftPlus eingespielt.
Das Löschen der Plugins reicht nicht, wenn Dateien sonst irgendwo eingeschleust oder infiziert worden sind. So oder so: Du könntest als erstes also schauen, ob Dateien auf dem Server sind, die nicht zu WordPress, dem Theme usw. gehören. Dann, ob Dateien verändert worden sind (nicht dasselbe Datum haben wie die übrigen gleichzeitig installierten Dateien).
Zitat
Die Website liegt ja bei Domainfactory, meinst Du es kann sein, dass von denen ein anderer Kunde auf dem selben Server irgendwas installiert hat?
Möglich ist es. Aber darüber spricht kein Hoster gern. Möglich ist aber auch ein unzureichend geschützter Server (aus welchen Gründen auch immer).
Wichtig wäre, die Art der Infektion zu kennen. Damit würde auch klarer, wie sie zustande gekommen sein könnte.