— проверить таблицу wp_options атрибут active_plugins на наличие хитрых файлов, типа ../../../../tmp/XODHG/… Которые мистическим обзаом кладуться в tmpfiles и прописываются в плагины
— проверить таблицу wp_options, на наличие кусков кода в аттрибутах MagpieRSS. Мне непонятно каким образом WP умудряется их исполнять, но это факт :)
— текущую тему WP, исходные файлы, в них дописывается код типа eval(base64_decode(«aWYoJF9HRVRb…
— Базу данных (wp_posts) на наличие строки thedrakegroup.org, ибо оно прописывает в посты строки типа
Всем удачи в борьбе с данным взломом!

