Der Website wurde mit sehr hoher Wahrscheinlichkeit gehackt, vermutlich mehrfach.
Üblicherweise würde man jetzt erstmal ein Komplettbackup im gehackten Zustand erstellen, damit man später nachvollziehen kann, wo die Lücke war. Das geht nicht mehr ganz, weil Du schon Dateien gelöscht hast. Daher jetzt noch vom gesamten Rest ein Backup machen, alle Dateien per FTP in einen lokalen Ordner runterladen und dann in ein .zip sichern.
Das allgemeine Vorgehen bei einem Hack ist z.B. hier beschrieben.
In Deinem Fall würde man die aktuelle Installation mit frisch heruntergeladenen sauberen Core-, Plugin- und Theme-Dateien vergleichen, die Unterschiede notieren, dann durch Vergleich mit den Updraft Dateien nachschauen, ab welchem Zeitpunkt die ersten dieser Unterschiede aufgetreten sind, dann über das Datum dieses Backups anhand der Serverlog Dateien die Lücke identifizieren wenn möglich.
Dann alle alten Dateien komplett vom Server löschen, ein Backup vor dem ersten Unterschied mit einer Neuinstallation verwenden, die gefundene Lücke schliessen, und alle Passwörter ändern (WordPress, FTP, Datenbank).
Alternativ professionelle Hilfe z.B. über die Jobbörse hier im Forum suchen.