schau mal hier: WordPress › Support » 2.3.1 vulnerability
das scheint das gleiche problem zu sein.
Ich nutze natürlich 2.3.3. Hatte das selbe Problem vor ein paar Monaten schon einmal (wiederholt), und habe diese Vorgehensweise schon öfters ausgeführt: Fixes wordpress.net.in Spam footer Injection Infected by Goro class-mail.php and default-filters.php backdoor » By Avice De'veréux » WordPress, injection, vulnerability
Habe jetzt zusätzlich das wp-includes/ auf 710 gestellt (war vorher 755; Standard des Hosters für Ordner) und die default-filters.php auf 640 (alternativ 444). Die Datei class-mail.php, die es in WP nicht gibt, habe ich geleert, und die Rechte auf 000 gesetzt, sodass man sie zumindest nicht mehr erstellen bzw. bearbeiten kann.
Ich suche mal in den Tickets, denn offenbar gibt's diesen Hack seit WP 2.1.1 (wie in deinem Thread jemand anmerkt), ob dies mit WP 2.5 endlich gefixt wurde.