Aber ich wüsste echt gern, was da passiert ist...
TL;DR: Der Website wurde gehackt. Alles auf dem Server inkl. Datenbank ist als kompromitiert zu betrachten.
Jemand hat eine Sicherheitslücke in Deinem Theme oder in einem Plugin oder in WordPress oder auf noch andere Art und Weise ausgenutzt, um (mindestens) einen neuen Benutzer als "Administrator" anzulegen. Das ist bei WordPress ein Super-GAU.
Das nachträgliche Installieren von z.B. Ninja Firewall ist nicht ausreichend, es beseitigt nicht die Sicherheitslücke, ein ggf. vorhandener Hack kann so ein Plugin nach Belieben unterlaufen bzw. umgehen.
Das allgemeine Vorgehen bei einem Hack ist z.B. hier beschrieben, das könntest Du mit jemandem mit WordPress Erfahrung bei Dir im näheren Umfeld zusammen durchgehen.
Dabei am Wichtigsten wäre, die für den Hack genutzte(n) Lücke(n) zu ermitteln, damit das nicht wieder passiert.