Hallo,
deine Installation hat eine Sicherheitslücke. D.h. fremde können auf deinem Server Dateien erstellen und vermutlich auch ändern. Der Angreifer hat vermutlich eine Stelle über die er Dateien auf dem Server ablegen kann.
Durch Auswertung von Log-Files kann man - muss man diese Lücke suchen und beseitigen.
Bis du die Lücke gefunden hast - hier kannst du auch Dienstleister dir suchen (winke winke) die die Lücke suchen und beseitigen... In der Zeit
kannst du fertige - sinnhafte .htacess Dateien dir erstellen und diese in die Verzeichnisse legen. Anschliessend änderst du die RECHTE der Datei so, dass keiner die Datei mehr ändern darf sondern nur noch lesen.
Chomd 444 = r-- r-- r--
wenn PHP das Recht hat - über die System Steuerung die Rechte von Dateien zu ändern - funktioniert dies selbstverständlich nicht.
Gleichzeitig solltest du deine Installation so untersuchen, dass fremde Scripte nicht mehr ausgeführt werden können.
Beispiel. In dem Verzeichnis
~/wp-content/uploads/ haben fremde PHP Scripte nichts verloren und sollten auf deinem Server auch nicht ausführbar sein.
Jetzt das unangehme. Da ein Hacker nicht nur Dateien auf dem Server erstellen kann - sondern vorhande auch ändern kann. Besteht die Möglichkeit, dass deine WP Installation per se nicht mehr sicher ist.
Hier solltest du - meiner meinung nach - die vorhande Installation löschen und neu aussetzen.
angefangen mit den Zugangsdaten (Datenbank, FTP) bis hin zu den PHP Dateien.
Aber auch dies bringt keine Sicherheit, wenn du die Lüscke nicht kennst.
Viel Glück
ralf