Cpanelden mysql bölümüne girip "access host" iznine bakın. Orada * şeklinde ip varsa serverinize shell yedirmiş olabilirler. Ve böylelikle direk phpmyadmine bağlantı yapıp istediği yere yönlendirme kodu çakabilirler. 3rdparty programlarıyla giriş yapıyor olabilirler. Bu sadece bir olasılık.