Nach vielen Suchen im Netz denke ich dass der Angriff über timthumb gekommen ist. Von meinem Themes sind nur die Themes von Prinz betroffen - hier wird timthumb verwendet.
Ich verwende die Prinz Themes nicht mehr - hatte sie leider nicht gelöscht.
Vielleicht hat jemand der Spezialisten auf Grund meiner Schilderung eine Idee auf die ich nicht komme.
Plugins, die du nicht verwendest, solltest du löschen
Themes, die du nicht verwendest, solltest du löschen
Welche Version von timthumb verwendet deine Prinz Themes? Ich kann mir zurzeit nicht vorstellen, dass der Entwickler deiner Theme eine veraltete timthumb verwendet. Hier erhälst du eine aktuelle Version von timthumb
http://timthumb.googlecode.com/svn/trunk/timthumb.php
Angreifer über diese Sicherheitslücke ändern leider nicht nur die Themes- Scripte sondern in der Regel weitere Dateien. So zum Beispiel die update Funktion, damit der Schadcode auch ja bei jedem Update mit installiert wird... oder legen weitere Scripte auf dem Server.
Ergo: Du kannst keiner Datei mehr trauen! D.h. alles löschen und eine Datensicherung ohne Schadcode installieren und die Sicherheitslücke schließen.
Hilft dies weiter?
ralf