Bisherige Massnahmen:
1. Alle .php Dateien durchsucht (nichts gefunden)
wie und wonach hast du gesucht? In der Regel sind derartige Erweiterung zum Beispiel base-code codiert.
http://php.net/manual/de/function.base64-encode.php
Desweiteren sucht man sich nur die Dateien raus, die nicht mehr mit dem Original übereinstimmen... Dafür verwendet man entsprechende Werkzeuge. Bei mir kann dies FileZilla zum Beispiel.
2. Wordpress erneut installiert (keine Auswirkungen)
vorher alles gelöscht? Prima - deine Sicherheitslücke ist dem Hacker bekannt.
3. Theme-Ordnergelöscht und neu von Themeforest installiert (Leider auch keine Auswirkungen)
ach jetzt wird mal etwas gelöscht
und ein update vom Anbieter verwendet ... etwas spät... leider zuspät. dein Angreifer hat sich Werkezeuge installiert und Wordpress verändert. ( da bin ich mir zu 99,99% sicher). da reicht ein Theme löschen *nicht* aus.
4. Theme gewechselt (jetzt ist es zwar unsichtbar aber immer noch da)
o.k...
Könnt ihr mir helfen und sagen wo der herkommt und natürlich wie ich das wieder los bekomme?
zuerst einmal Sicherheitslücke suchen - wie ist der Code in die Datenbank gekommen (evtl. doch in einem Script)
Sicherheitslücke beseitigen
Schadecode beseitigen
System absichern.
Wenn du dies nicht selber kannst, such dir einen Dienstleister über das Jobforum hier. Bezahl den dienstleister erst, wenn das System Schadecodefrei ist! und das System abgesichert ist.