Das schließe ich aus, da nach der Wiederherstellung der gesamte Server topdown nach den drei Merkmalen durchsucht wurde.
Ich habe hier bei einem Kunden vor ein paar Jahren eine Änderung der ~/core-update scripte gesehen.
Diese Änderung hat je nach Action im Admin eben den Schadecode installiert.
nach drei Merkmalen durchsuchen reicht meiner Meinung nach nicht.
Wenn die Wiederherstellung nicht das vorherige löschen beinhaltet - hast du in der Regel weitere fremde Scripte auf dem Server.
z.b.php Scripte im ~/upload Verzeichnis
und nach diesem Code
copy(ABSPATH . "/wp-config.php", ABSPATH . "/wp-content/uploads/thing.png");
wurde die wp-config.php als lesbare thing.png in das Verzeichnis wp-content/uploads/ kopiert.
Damit sind dem Angreifer die Datenbankzugangsdaten bekannt. Er konnte vermutlich neue Datenbank Tabellen anlegen... und kennt die Pfade auf dem System... wobei er diese Daten auch eben alle auch ohne Kopie der thing.png eben auslesen konnte.
Du kannst deine wiederhergestellte WordPress Version selbstverständlich auf Änderungen prüfen. wenn du in dem Verzeichnis wp-content/uploads/ eine thing.png findest
hast du bereits die Antwort.
Aber mit den FileZilla kannst du unter Ansicht hier Verzeichnisvergleich dir zwischen der Original WordPress Datei und der Online Version dir die Unterschiede anzeigen lassen. Du nach deinem "Das schließe ich aus" nehme ich an, dass du deine Überraschung erleben wirst.
Und du kannst einen Virenscanner über deine gehackte WordPress Version laufen lassen.
Angreifer legen sich gerne auch kleine Grafiken auf einen gehackten Server. So können sie über einen Dashboard super einfach erkennen ob ihr hack noch aktiv ist oder nicht. Sollte die Grafik gelöscht sein sehen dies die Angreifer und können bei nicht geschlossener Sicherheitslücke eben den Schadecode erneut installieren "lassen".
Bekannte Sicherheitslücken
Wordpress Plugin Autoptimize 2.7.6
https://www.exploit-db.com/exploits/48770
WordPress Plugin BBPress 2.5 - Unauthenticated Privilege Escalation
https://www.exploit-db.com/exploits/48534
WordPress Plugin Media Library Assistant 2.81 - Local File Inclusion
https://www.exploit-db.com/exploits/48315
usw..