Valla timthumb.php aracılığı ile girmiş olabilirler. Çok detaylı bir inceleme gerekiyor bunun için. Özellikle base64 ile şifrelerler kodu. Mesela sen ftp'den dosyalarını indirip o sitelerin linklerini arasan bulamayabilirsin. Şifrelidir büyük olasılıkla. Uzaktan doğru yardım etmek zor, istersen şu yazıyı oku bir fikir edinebilirsin: http://tr.mywordpress.org/iframe-virusu-wordpresste-nasil-temizlenir/