Korrekt.
Die Chance, dass man sich ein momentan angreifbares Plugin direkt aus dem offiziellen Pluginverzeichnis installiert, ist verschwindend gering. Denn die werden entweder sehr schnell aktualisiert oder entfernt.
Das ist gar nicht mal so unwahrscheinlich. Siehe z.B. Yuzo Related Posts, Ultimate Member oder Easy WP SMTP. Nur weil ein Plugin aktuell ist, kann es trotzdem Lücken enthalten, die aktiv ausgenutzt werden. Und das sind jetzt nur ein paar populäre Beispiele, die mir spontan einfallen, weil sehr viele Installationen betroffen waren.
Korrekt.
Ich wüsste deshalb nicht, was an meinem Beitrag schwierig oder gar "falsch" sein sollte.
Falsch habe ich nicht gesagt. "Schwierig" finde ich es deshalb weil du (wie gesagt) die Ursachenfindung komplett weglässt. Ansonsten ist das schon ok so. Du beschreibst halt die Bereinigung der Installation. Allerdings halt auch viel "auf gut Glück", weil du nicht erklärst, wie man betroffen Dateien findet, den Hack möglicherweise identifizieren kann, etc. Das führt hier in einem Forenbeitrag auch sicher zu weit. Aber daraus ergibt sich ja auch erst das weitere Vorgehen. Jetzt einfach mal nach einem Script-Tag in der Datenbank suchen kann man natürlich machen, ist aber schon ziemlich ins blaue geschossen.
Ich bezweifle ja nicht, dass du weißt, wie es richtig und vollständig geht. Aber deinen Beitrag werden eben möglicherweise auch viele Laien lesen und davon ausgehen, dass man so einen Hack behebt und das ist eben nur die halbe Wahrheit.
Wenn man "nur" bereinigt sollte man seine Installation zumindest in nächster Zeit dringend überwachen und dann nicht warten, bis Strato wieder E-Mails schickt. Dazu eignet sich zum Beispiel das Plugin Wordfence (auch wenn ich generell kein großer Befürworter von Sicherheitsplugins bin, ist der Einsatz in solchen konkreten Fällen durchaus sinnvoll).