Ya plugin / wp core exploittir ya da webshell bırakmışlardır ya da sunucu sizinse o tarafda bir backdoor vardır. Sunucusu sizinse alınması gereken çok fazla güvenlik önlemi var. Son 1 ayda onlarca patch çıktı mesela. Eğer sizin değilse, wordpress için güncellemeler ve belirli erişim kısıtlamaları + en önemlisi güncel rules içeren waf düşünün.