Merhana
@Robotnike;
wp-content klasörünü bıraktım dediğiniz için tekrarladım durumu. Eğer ki içeride enjekte bir dosya var ise tekrar ftp'ye wp-content'i attığınızda aynı şekilde erişim sağlayabilmiştir saldırgan.
FTP'yi komple silmemden kastım public_html yada httpdocs dizininin içeriğini komple silmenizdi.
Ayrıca özel security eklentileri var, siteye giriş çıkışları ve ulaşılan dosyaları log altına alıyordu. Bir müşterimizde yaşadığımız sıkıntıyı ilgili eklenti ile hangi php dosyasına ulaştıklarına ve ardından yaptıkları işleme göre çözüm üretmiştik.