Hallo,
Danke für Eure schnellen Antworten. Ich habe alle 6 Plugins nacheinander deaktiviert, den Quellcode angesehen, und wieder aktiviert. Es gab bis auf die zu erwartenden Änderungen keinen Unterschied: der Spamcode wurde immer noch ausgegeben (siehe oben).
Ich glaub, ich bin dennoch ein Stück weiter: Ich habe zwischenzeitlich mal einen Textscanner über die gesamte Website laufen lassen, und bin in einer Datei Namens header.php fündig geworden. Diese steht im Unterverzeichnis wp-content\themes\DeepFocus. Die müßte doch Teil des "themes" sein. Da stehen die Links im Klartext drin. Da der vor mir tätige Webmaster das so nebenbei gemacht hat, könnte ich mir vorstellen, dass da im Bezug auf Module/Plugins blind vertraut und einfach ausprobiert wurde.
Meine Fragen:
1. wird die header.php generiert, oder kann ich da händisch ändern?
2. Plugins generell: es sind 12 Plugins installiert, aber nur 6 aktiviert. Nicht aktiviert ist unter anderem ein WP Online Store. Nun ist der ja nicht gerade klein. Einige nicht aktivierte möchten auch gern "geupdatet" werden. Macht es Sinn (im besonderen Hinblick auf das WordPress-System) diese zu löschen, um auch weniger Angriffsfläche zu bieten?
Dank nochmal für Eure Hilfe!
Frank