Die Index befindet sich gewöhnlich im Root. Ein Link zur Site wäre nicht schlecht.
Eine index.html gibt es bei WordPress nicht. Auch die index.php funktioniert bei WordPress nicht so, wie bei einer statischen Seite. Die Startseite wird aus verschiedenen Dateien und Datenbankeinträgen dynamisch generiert.
Soll heißen, es gibt keine einzelne Datei, in der du den "Hack" einfach entfernen kannst. Vermutlich sind sehr viele Dateien (und ggf.) die Datenbank kompromittiert.
Leider ist das beheben eines solchen Hacks für den Laien kaum (selbst) machbar. Die einfachste Lösung wäre, ein Backup einzuspielen, in dem der Hack noch nicht vorhanden ist. Es muss dann aber möglichst die Sicherheitslücke gefunden werden (leider auch nicht so einfach).
Aber du könntest zumindest versuchen, ein (ungehacktes) Backup einzuspielen, dann alle Passwörter zu ändern (alle User-Passwörter, FTP, Datenbank-Passwort) und anschließend WordPress, dein Theme und alle Plugins zu aktualisieren. Wenn du Glück hast, ist das Problem damit gelöst.
Ansonsten gibt es zu dem Thema auch einen recht guten Leitfaden im Codex (leider nur auf Englisch):
https://codex.wordpress.org/FAQ_My_site_was_hacked