@Paweł, z informacji, które podajesz, to problem może być w dziurawym skrypcie za pomocą którego można zrobić upload skryptów na serwer. Jednak obstawiałbym że hasło do konta ftp wyciekło z komputera na którym było ono zapamiętane (np. developer lub grafik).
W pierwszej kolejności proponuję zmienić hasło do kont ftp (wszystkich kont) w drugiej kolejności usunąć złośliwy kod.
Co ważne możesz zapamiętać godziny zmian plików i na ich podstawie przeprowadzić analizę logów żeby dojść źródła ataków.
Jeżeli będziesz miał jakieś pytania lub problemy z dalszymi "procedurami" daj znać i na pewno da się sytuację opanować.
@Miłosz, lista jest z przełomu lipca/sierpnia. Wtedy to też szedł atak na wp. Wklej mi na priv adres IP, to zaktualizuję acl i jeśli znajdę w logach info to postaram się podesłać coś więcej, abyś przejrzał u Klienta skrypty.