код явно рабочий, в исходниках мелькает куча проверок на $_POST, соответственно код явно рассчитан на исполнение чего-то через урл. Копаться в нем я конечно не буду (с), ищите антивирус для сайта в гугле. Как проникли на сайт - уйма вариантов, смотрите дату создания файлов, проверьте логи сервера(если настроены), возможно что-то найдете. Скорее всего воспользовались какой-то дырой вп или неверными настройками безопасности сервера. Скорее первое. Обновите вп, возможно это уже пофиксили в новой сборке. Файлы отсортировать по времени создания и все близкие по времени к данному проверить и если нужно удалить.