Danke erst einmal für die Antwort das habe ich beim suchen auch schon gefunden,leider gibt die Heise Hilfe kein richtiges Ergebnis aus. Auf jeden Fall scheint der Angreifer genau da durchgekommen zu sein. Frage ist wie kann man WordPress so harden das solche Attacken ausbleiben. Zumindest war es möglich in verschiedene Webspaces mit Wordpress einzudringen und die Backupordner auch mit unterschiedlichen Bezeichnungen zu benutzen.
Vielleicht ist die Lücke ja im deutschen Backup file? Bei den Themes wurde keines der erwähnten von mit eingesetzt.
Packie