Citat Postat în original de rcostica Vezi Post
Iti sugerez sa incerci plugin-ul GOTMLS. Eu l-am folosit cu succes in trecut pentru un hack de care nu reuseam sa scap, iar autorul lui spune ca poate sa elimine infectia: https://wordpress.org/support/topic/...being-injected
Nu conteaza daca poate sa elimine infectia. E posibil sa ai mai multe probleme (diferite) in mai multe fisiere. Clean install. Neaparat!
Si sincer, degeaba elimina problema. Trebuie sa elimine sursa problemei.

Citat Postat în original de rcostica Vezi Post
Gandeste-te si la posibilitatea de a schimba permisiunile pentru header.php (il pui read only)
E inutil. Daca poate edita fisierul ii poate schimba si permisiunile. Defapt, unele tool-urile folosite de hackeri fac asta by default, inainte de a modifica fisierele.

Citat Postat în original de Mishu Vezi Post
Ce mi se pare ciudat este faptul ca acel cod apare scris chiar in header.php. E ca si cum cel care a facut codul nu cunostea suficient de bine Wordpress...
Il cunoaste suficient. Vrea ca scriptul sa fie accesat de fiecare data cand cineva intra pe site. Daca e in header.php, e in fiecare pagina a site-ului.

Daca vrei sa te uiti prin fisiere cauta

in js:
-> exec('cod');
-> atob('cod in base 64'); sau btoa
-> orice cod in base 64 sau encodat sub alta forma;
-> iframe sau referinta la sursa externa
-> search dupa "http://" sau ".com / .ru / "

in php:
-> exec / passthru / system; in general tot ce e aici: PHP: Program execution Funcții - Manual
-> file_get_contents(sursa externa)
-> base64_encode sau
-> orice cod in base 64 sau encodat sub alta forma;

Mai jos un filmulet in care se explica tot procesul de infectare. Va recomand sa urmariti.